93 266 16 14     info@signtosign.es     Log in
 

RGPD

 

Share your files safely

Make sure they are shared only with who you want.

RGPD

 

Comparte tus archivos de forma segura

Asegúrate que son compartidos sólo con quién tú quieres.

 
1Admin Registration Sign to Sign


a) Legal basis Legitimate interest
b) Purposes of the treatment ANF AC, as platform administrator, needs to perform maintenance tasks on applications, databases, servers, etc. This registry manages the authorized administrators and their security classification in S2S.
c) Collective. Personnel under the direction and responsibility of ANF AC
d) Data Categories. Name, surnames, phone. mobile, organization to which it belongs, communication IP, technical data (browser, version, OS), date and time of access, hierarchical level, type of credentials required for authentication (login, password hash, electronic certificate).
e) Origin of the data The interested party (super administrator- ANF staff)
f) Recipient category The ANF AC organization itself, auditors, control authority, clients, legal and fiscal obligation
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.
Normative compliance. The provisions of the RGPD, and Organic Law 3/2018 data protection are respected. A risk analysis has been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 27 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.27


2S2S operator registration


a) Legal basis Legitimate interest
b) Purposes of the treatment Manage the accesses and faculties of the authorized operators in accordance with the security levels.
c) Collective. Personnel under the direction and responsibility of ANF.
d) Data Categories. Data of authorized operators in Sign to Sign. Name, surnames, phone. mobile, organization to which it belongs, communication IP, technical data (browser, version, OS), date and time of access, hierarchical level, type of credentials required for authentication (login hash password, electronic certificate)
e) Origin of the data ANF AC
f) Recipient category The ANF AC organization itself, the auditors, control authority, legal and fiscal obligation
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.

Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 27 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.27


3Client Administrator Registration


a) Legal basis Obligation to execute the contract.
b) Purposes of the treatment This registry manages the authorized administrators and their security classification in S2S.
c) Collective. It is highly trusted staff of the client. With full access to your account management.
d) Data Categories. Contact details of the client organization, its representatives, consumption information, statistical data, accounting information.
e) Origin of the data Own client organization and creditworthiness information obtained from third-party sources.
f) Recipient category The ANF AC organization itself, auditors, control authority, legal and fiscal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity Client
k) DPID -OUTCOME ANF ​​AC 27 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.27


4Customer Operator Registration


a) Legal basis Obligation to execute the contract.
b) Purposes of the treatment This registry manages the authorized operators and their security classification, on behalf of the clients of the sign to sign platform.
c) Collective. Personnel under the direction and responsibility of the user organization of the S2S (Client). Appointed by the user organization.
d) Data Categories. Name, surnames, phone. mobile, organization to which it belongs, communication IP, technical data (browser, version, OS), date and time of access, hierarchical level, type of credentials required for authentication (login, password hash, electronic certificate).
e) Origin of the data The client organization, the interested party.
f) Recipient category ANF AC, auditors, control authority, clients, legal and fiscal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. According to the security level, this operator accesses all Sign to Sign systems, however, the information that is kept encrypted by default by the system, or that has been encrypted by the users themselves, is not accessible to these operators . The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity The client organization.
k) DPID -OUTCOME ANF ​​AC 27 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.27


5Registration of electronic credentials


a) Legal basis Legitimate interest. After carrying out an analysis it has been necessary and provided this treatment.
b) Purposes of the treatment Manage the authorized electronic credentials for access to the Sign to Sign platform, and establish levels of access control and security policy.
c) Collective. Persons and organizations using the Sign to Sign platform, including company operators.
d) Data Categories. Credential type and identifier, security level, applicable security policy, operator identity, validity status.
e) Origin of the data Sign to Sign platform administrators.
f) Recipient category Sign to Sign platform automated systems.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY.
k) DPID -OUTCOME ANF ​​AC 27 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.27


6Sign to Sign Customer Registration


a) Legal basis Obligation to execute the contract.
b) Purposes of the treatment ANF AC, as the platform administrator, has a customer registry, which allows identifying the organizations that have contracted the Sign to Sign service, the consumption it makes, billing and payment control, and statistical information.
c) Collective. Clients (individual) and legal representatives of organizations with legal personality.
d) Data Categories. Contact details of the client organization, its representatives, consumption information, statistical data, accounting information.
e) Origin of the data Own client organization and creditworthiness information obtained from third-party sources.
f) Recipient category The ANF AC organization itself, auditors, control authority, legal and fiscal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY.
k) DPID -OUTCOME ANF ​​AC 28 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.28


7Recipient Registration


a) Legal basis Legitimate interest. After an analysis it has been necessary and provided this treatment.
b) Purposes of the treatment ANF AC or the client organizations of Sign to Sign have the ability to order the sending of communications, notifications and delivery of electronic documents to recipients with whom they have maintained some type of commercial, personal or other relationship.
c) Collective. Persons or organizations to which ANF AC must make a communication, notification or delivery of an electronic document by mandate of a third party.
d) Data Categories. Contact details and identity of the recipients.
e) Origin of the data Those interested directly or are provided by our clients
f) Recipient category The ANF AC organization itself, the client organization, the auditors, control authority, legal and fiscal obligation
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY/client
k) DPID -OUTCOME ANF ​​AC 28 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.28


8Billing record


a) Legal basis Obligation to execute the contract.
b) Purposes of the treatment ANF AC, as the platform administrator, has a customer registry, which allows identifying the organizations that have contracted the Sign to Sign service, the consumption it makes, billing and payment control, and statistical information.
c) Collective. Clients (individual) and legal representatives of organizations with legal personality.
d) Data Categories. Contact details of clients, their representatives, accounting information.
e) Origin of the data Own client organization and creditworthiness information obtained from third-party sources.
f) Recipient category The ANF AC organization itself, auditors, control authority, legal and fiscal obligation.
g) Transf. International International data transfers are not planned./td>
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 28 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.28


9Delivery order registration


a) Legal basis Legitimate interest (After carrying out an analysis, this treatment has been necessary and provided.) In some cases it may be for the execution of the contract.
b) Purposes of the treatment S2S operators and client organizations have the ability to order the delivery of notifications, communications, and delivery of electronic documents to recipients with whom they have had some sort of business, personal, or other relationship.

This registry manages the mandates received and ANF AC's acceptance to carry them out.
c) Collective. ANF operators, client organizations of the service and recipients thereof.
d) Data Categories. Delivery codes, detail of the text of the communication or notification to be made, if applicable, characteristics of the order, hash of the documents received and their identification, contact data and identity of the recipients, date of the order.
e) Origin of the data ANF AC (S2S) and S2S client organizations.
f) Recipient category The ANF AC organization itself, the client organization, recipients, auditors, control authority, legal and fiscal obligation.
g) Transf. International International data transfers are not foreseen.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 28 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.28


10Attachment registration


a) Legal basis Legitimate interest (After carrying out an analysis, this treatment has been necessary and provided.) In some cases it is carried out for the execution of the contract.
b) Purposes of the treatment S2S operators and client organizations have the ability to send attachments to electronic documents to recipients with whom they have had some sort of business, personal, or other relationship. This registry manages the attachments that are sent through the S2S platform.
c) Collective. ANF operators, client organizations of the service and recipients of it.
d) Data Categories. Delivery codes, detail of the text of the communication or notification to be made, if applicable, characteristics of the order, hash of the documents received and their identification, contact data and identity of the recipients, date of the order.
e) Origin of the data ANF AC (S2S) and S2S client organizations.
f) Recipient category The ANF AC organization itself, the client organization, recipients, auditors, control authority, legal and fiscal obligation.
g) Transf. International International data transfers are not foreseen.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 28 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.28


11 Transaction Log


a) Legal basis Legitimate interest. After carrying out an analysis it has been necessary and provided this treatment.

In some cases for the execution of the contract.
b) Purposes of the treatment Sign to Sign client organizations have the ability to order the delivery of electronic notices, communications, and document delivery to recipients with whom they have had some sort of business, personal, or other relationship. This record manages the transaction status of each of them.
c) Collective. Operators ANF AC, client organizations of the service and recipients thereof.
d) Data Categories. Delivery codes, transaction status, completion dates and attempts made.
e) Origin of the data ANF AC, Automatic reception systems, the recipients of the service.
f) Recipient category The ANF AC organization itself, the client organization, the auditors, control authority, legal and fiscal obligation
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The information is pseudonymized. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 28 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.28


12LOG Log


a) Legal basis Legitimate interest.
b) Purposes of the treatment In order to track the status of the computer systems of the Sign to Sign platform, as well as the accesses that have occurred and even detect security breaches or attacks suffered, the Sign to Sign servers record a wide variety of events that are stored in the LOG Register.
c) Collective. Organization Sign to Sign
d) Data Categories. Events, day and time of access and disconnection, IP from which it is accessed, access port, activity carried out.
e) Origin of the data General public, client organizations, own operators and Sign to Sign systems.
f) Recipient category ANF AC and legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 28 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.28


13Traceability record


a) Legal basis Legitimate interest.
b) Purposes of the treatment In order to document the status of the computer systems of the Sign to Sign platform, as well as the accesses that have occurred. A wide variety of events are logged and stored in the Registry.
c) Collective. Client Organization, Sign to Sign
d) Data Categories. Audit trails. Events, day and time of access and disconnection, IP from which it is accessed, access port, activity carried out.
e) Origin of the data General public, client organizations, own operators and Sign to Sign systems.
f) Recipient category ANF AC and legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 28 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.28


14 Transaction Audit Trail


a) Legal basis Legitimate interest.
b) Purposes of the treatment In order to track the use of credentials, use of services, the events that the operators of the Sign to Sign platform are recorded.
c) Collective. People and user organizations of the Sign to Sign platform, including company operators.
d) Data Categories. Credential used, events, day and time of access and disconnection, IP from which it is accessed, and activity carried out.
e) Origin of the data persons and user organizations of the Sign to Sign platform, including company operators.
f) Recipient category ANF AC and legal obligation.
g) Transf. International International data transfers are not foreseen.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 28 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.28


15Consumption record


a) Legal basis Legitimate interest.
In some cases for the execution of a contract.
b) Purposes of the treatment Carry out an adequate control of consumption of the Sign to Sign service, both for statistical and accounting purposes.
c) Collective. Persons and organizations using the Sign to Sign platform, including company operators.
d) Data Categories. Consumptions made, identity of the client organization, identity of the operator, date and time of consumption,
e) Origin of the data Automated services of the Sign to Sign platform.
f) Recipient category Authorized operators of the client organization and Sign to Sign itself.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 28 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.28


16 Issue log


a) Legal basis Legal obligation (Articles 73 and 74 of the LOPD 3/2018 in relation to article 33 of the RGPD)
b) Purposes of the treatment In accordance with current legal regulations on data protection, information society services and telecommunications, ANF AC assumes the obligation to manage a record of incidents (security breaches) and, where appropriate, notify to the control authorities, affected parties, auditors and internal control bodies of the ANF AC organization itself.
c) Collective. The client organizations of the service and its recipients.
d) Data Categories. Information on the incident detected, date on which it became known, severity, measures taken to resolve it, measures taken to prevent it from happening again, identification of possible affected parties, communication, if applicable, of what happened with information on the recommendations of the measures to be adopted
e) Origin of the data ANF AC, those affected, auditors, contracted third parties.
f) Recipient category The ANF AC organization itself, the client organizations, the disaffected, the auditors, the control authority. Legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 28 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.28


17S2S Access Audit Log


a) Legal basis Legitimate interest
b) Purposes of the treatment ANF AC as a qualified Provider of Trust Services must carry out adequate management and administration of accesses to guarantee security. Whenever someone uses a credential to identify themselves on the platform (login), an audit is carried out during access control.
c) Collective. Clients, ANF AC staff
d) Data Categories. Account involved, Platform, Type of access, Day and Time, Access attempts, Success/Failure, IP, OS and Browser, Geographic position (if possible).
e) Origin of the data The interested party himself.
f) Recipient category The ANF AC organization itself, auditors, control authority, clients, legal and fiscal obligation
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for one year and, if applicable, the time necessary to meet the obligations assumed, and the time required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 28 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.28


18Registration of electronic documents.


a) Legal basis Legitimate interest. In some cases for the execution of a contract.
b) Purposes of the treatment Both ANF AC and the client organizations of Sign to Sign have the ability to order delivery of electronic documents to recipients with whom they have maintained some type of commercial, personal or other relationship.
c) Collective. People or organizations to whom ANF AC must deliver an electronic document by mandate of a third party.
d) Data Categories. When ANF AC processes the data as the person in charge, it is aware of the data contained in the documents managed in this registry, therefore, it applies strong encryption in its conservation. (Data that identify customers, operators and recipients, emails, telephone, etc.)

When ANF acts as data processor, it stores and manages Electronic Documents whose content is not the responsibility of ANF AC and, therefore, is not supervised by ANF AC. ANF ​​AC makes a general recommendation to client organizations to perform strong encryption on all documents with personal information, making the corresponding option available to them.
e) Origin of the data The interested parties directly provide ANF with the data involved in this operation, when ANF acts as the controller.
The Sign to Sign client organization.
f) Recipient category The ANF AC organization itself, the client organization, the auditors, control authority, legal and fiscal obligation
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to be able to credit it.
i) Security measures. The electronic document by default is kept with strong encryption in its systems, the delivery of the electronic document to the recipient is carried out according to the instructions of the client organization (encrypted or transparent).

The information is pseudonymized.

The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.

Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 29 – 12/25/2019 Result: Low risk level
Annex IV OID 1.3.6.1.4.1.18332.101.80.11.29


192FA Registration


a) Legal basis Legitimate interest. (After analysis, this treatment has been found necessary and provided.) In some cases for the execution of a contract.
b) Purposes of the treatment In accordance with international security standards (NIST, PCI DSS, etc.) Sign to Sign performs an automated process of generating random session keys, notifying them to the interested parties, registering the hash, and subsequent verification for validation.
c) Collective. People or user organizations of the Sign to Sign platform. Sign to Sign client organization and recipients.
d) Data Categories. Identification of the interested operators, transaction identifier, 2FA key hash, date and time, validation result.
e) Origin of the data Automated generation of 2FA keys, other automated Sign to Sign systems. The interested parties who authenticate.
f) Recipient category The ANF AC organization itself, the client organization, the interested users of the 2FA, the auditors, the control authority. Legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 29 – 12/25/2019 Result: Low risk level
Annex IV OID 1.3.6.1.4.1.18332.101.80.11.29


20Record of conservation of long-term electronic signatures/stamps


a) Legal basis Compliance contract.
Where appropriate, ANF AC, acting as controller, will request explicit consent in the event of processing sensitive data.
b) Purposes of the treatment In accordance with the ETSI standards in relation to the long-term conservation of electronic signatures and seals, Sign to Sign performs the registration of signatures and signed documents, applying the technical requirements established by the ETSI standards to them. In addition, the provision and validation of electronic documents is included.
c) Collective. People or user organizations of the Sign to Sign platform.
d) Data Categories. Electronic documents that have been authenticated by means of an electronic signature. These documents allow the identification of people and may include sensitive data.

When ANF AC acts as the person in charge, it does not supervise these documents, and it is the responsibility of the client organization to establish the criteria for making them available (encrypted or transparent).
e) Origin of the data The interested parties themselves, ANF AC, Client Organizations of ANF AC, recipients.
f) Recipient category The ANF AC organization itself, the client organization, the auditors, the control authority. Legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The electronic documentation guarded by default is encrypted with strong encryption, and it is made available according to the requirements established by the client organization, with the option to deliver it encrypted with autorun.

The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 29 – 12/25/2019 Result: Low risk level
Annex IV OID 1.3.6.1.4.1.18332.101.80.11.29


21Registration of supporting documents


a) Legal basis Legitimate interest. (After analysis, this treatment has been found necessary and provided.) In your case, for the execution of a contract.
b) Purposes of the treatment Of all the transactions carried out with the intervention of the Sign to Sign platform, the automated systems generate authenticated supporting documents. This, in addition to carrying out its custody, allows it to be made available to interested parties.
c) Collective. People or organizations that use the Sign to Sign platform.
d) Data Categories. Proof documents that have been authenticated by means of an electronic signature or seal, and that certify the transactions in which Sign to Sign has been involved. These documents allow the identification of people, and even contact data and general characteristics of the service provided and communication made.
e) Origin of the data People or user organizations of the Sign to Sign platform.
f) Recipient category The ANF AC organization itself, the client organization, the auditors, the control authority. Legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The electronic documentation guarded by default is encrypted with strong encryption, and it is made available according to the requirements established by the client organization, with the option to deliver it encrypted with autorun.

The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 29 – 12/25/2019 Result: Low risk level
Annex IV OID 1.3.6.1.4.1.18332.101.80.11.29


22Validation log


a) Legal basis Compliance contract.
b) Purposes of the treatment Of all the transactions carried out with the intervention of the Sign to Sign platform, the automated systems generate authenticated supporting documents. In accordance with current legal regulations, it is necessary that, before trusting these documents, a validation of the authenticity of the document, signature, certificate, time stamp, etc. is carried out. The result of is a validation certificate that evidences verification compliance.
c) Collective. People or organizations that use the Sign to Sign platform.
d) Data Categories. Validation result to which an authenticated electronic document is submitted.
e) Origin of the data People or user organizations of the Sign to Sign platform.
f) Recipient category The ANF AC organization itself, the client organization, the auditors, the control authority. Legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The electronic documentation guarded by default is encrypted with strong encryption, and it is made available according to the requirements established by the client organization, with the option to deliver it encrypted with autorun.

The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 29 – 12/25/2019 Result: Low risk level
Annex IV OID 1.3.6.1.4.1.18332.101.80.11.29


23Smart pdf template registration


a) Legal basis Legitimate interest (After performing an analysis, this treatment has been necessary and provided.) In your case, for the execution of a contract.
b) Purposes of the treatment Sign to Sign offers the possibility of making intelligent pdf, forms that in pdf format can be completed by third parties and record the information permanently.
c) Collective. Users of the Sign to Sign platform
d) Data Categories. They may include personal data that allows the identification of natural persons, and contact data. Sign to Sign does not carry out supervision or control of the information outlined in the smart pdf templates.
e) Origin of the data Members of the Sign to Sign organization.
f) Recipient category Users of the Sign to Sign platform belonging to ANF AC or S2S client organizations.
g) Transf. International International data transfers are not foreseen.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.

Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD, and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 29 – 12/25/2019 Result: Low risk level
Annex IV OID 1.3.6.1.4.1.18332.101.80.11.29


24Web contact form registration


a) Legal basis Legitimate interest
b) Purposes of the treatment Make available to client organizations, recipients and the general public a channel to communicate complaints or suggestions that they consider convenient to transmit to Sign to Sign. This record contains the evidence of the communication made, and the course that has been given to it.
c) Collective. Persons or organizations who wish to make a complaint or suggestion to Sign to Sign
d) Data Categories. Contact information, (telephone, email, postal address, web address) identity of the contact person, position, name of the organization, and comments you wish to make about the reason for your complaint or suggestion.
e) Origin of the data Interested parties who complete the web form.
f) Recipient category The ANF AC organization itself, the auditors, control authority. Legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 30 – 12/25/2019 Result: Low risk level
Annex IV OID 1.3.6.1.4.1.18332.101.80.11.30


25Registration of complaint and suggestion forms


a) Legal basis Legitimate interest
b) Purposes of the treatment Make available to client organizations, recipients and the general public a channel to communicate complaints or suggestions that they consider convenient to transmit to Sign to Sign. This record contains the evidence of the communication made, and the course that has been given to it.
c) Collective. People or organizations who want to make a complaint or suggestion to Sign to Sign
d) Data Categories. Contact information, (telephone, email, postal address, web address) identity of the contact person, position, name of the organization, and comments you wish to make about the reason for your complaint or suggestion.
e) Origin of the data Interested parties who complete the web form.
f) Recipient category The ANF AC organization itself, the auditors, control authority. Legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation. Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 30 – 12/25/2019 Result: Low risk level
Annex IV OID 1.3.6.1.4.1.18332.101.80.11.30


26CSR (Corporate Social Responsibility) Registration


a) Legal basis Legitimate interest
b) Purposes of the treatment Sign to Sign considers it of special importance to properly assume its corporate social responsibility. To this end, it makes available to the public in general, and to the company's own staff in particular, a register of communications that allows, anonymously, to report events that contravene the organization's corporate social responsibility policy. This record allows determining which senior management position will assume the management of the notification (investigation of the facts, delimitation of responsibilities, and application of measures where appropriate).
c) Collective. Members of the Sign to Sign organization.
d) Data Categories. They may include personal data that allows the identification of natural persons, and reports of facts that may affect them as victims or perpetrators.
e) Origin of the data The public in general and personnel of the company itself in particular.
f) Recipient category Senior management of Sign to Sign, and legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.

Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 30 – 12/25/2019 Result: Low risk level
Annex IV OID 1.3.6.1.4.1.18332.101.80.11.30


27Portability Registry


a) Legal basis Compliance with a legal obligation. Article 17 of LO 3/2018, in relation to article 20 of the RGPD.
b) Purposes of the treatment Record and manage portability requests. Obtain identification evidence of the applicants and of all the operations carried out to meet the request.
c) Collective. Persons and organizations using the Sign to Sign platform, including company operators.
d) Data Categories. Those data obtained directly from the interested party or those that have been generated from the service. Transactions ordered, supporting documents obtained, etc. Id of the payer, transaction id, date and time.
e) Origin of the data Sign to Sign platform and those interested directly.
f) Recipient category Sign to Sign platform automated systems.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.

Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD, and Organic Law 3/2018 data protection are respected. A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 31 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.31


28Registration of requests for rectification of personal data


a) Legal basis Compliance with a legal obligation. Article 14 LO 3/2018 in relation to article 16 of the RGPD.
b) Purposes of the treatment Register and manage requests for rectification of personal data. Obtain identification evidence of the applicants and of all the operations carried out.
c) Collective. Persons and organizations using the Sign to Sign platform, including company operators.
d) Data Categories. Personal data of the interested parties, incorrect or incomplete. (Names, surnames, identification, email, among others.)
e) Origin of the data Data provided by the interested parties themselves, by the payers and administration of the Sign to Sign platform.
f) Recipient category Sign to Sign platform automated systems.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.

Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected. A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 31 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.31


29Data processing limitation registration


a) Legal basis Legal obligation. Article 16 of LO 2/2018.
b) Purposes of the treatment Register and manage the limitations of personal data processing. Obtain identification evidence of the applicants and of all the operations carried out to meet the request.

• Control and management of temporarily blocked data. • Control and management of data conservation at the request of the interested parties.
c) Collective. Persons and organizations using the Sign to Sign platform, including company operators.
d) Data Categories. Data on operators, recipients, users of S2s in general Transactions ordered, supporting documents obtained, etc. Data of the interested parties that are contested for their inaccuracy Data processed on the basis of a legitimate interest while analyzing the prevalence of the right of the interested party over the right of the person in charge.
Data that must be kept before opposition of the interested parties to the deletion.
e) Origin of the data The interested parties themselves and those generated by the Sign to Sign platform.
f) Recipient category Sign to Sign platform automated systems.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.

Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD, and Organic Law 3/2018 data protection are respected. A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 31 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.31


30Consent record


a) Legal basis Legal obligation. Article 5.2 and 6.1 c) and articles 13 and 14 GDPR. Article 22 Law 34/2002 (LSSI).
b) Purposes of the treatment Register and manage the obtaining and storage of informed consents.

Have evidence of the information provided to the interested parties and their acceptance.
c) Collective. Persons and organizations using the Sign to Sign platform, including company operators.
d) Data Categories. Names, surnames, transaction id, information, date and time, IP, signature.
e) Origin of the data Sign to Sign platform.
f) Recipient category Sign to Sign platform automated systems.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.

Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected. A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 31 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.31


31Registration of oppositions


a) Legal basis Legal obligation. Article 21 and 22 GDPR. Article 22 Law 34/2002 (LSSI).
b) Purposes of the treatment Register and manage the oppositions of the interested parties to the processing of personal data. .

Have evidence of the information provided to the interested parties and their acceptance.
c) Collective. Persons and organizations using the Sign to Sign platform, including company operators.
d) Data Categories. Names and surnames of the interested party, transaction id, information, date and time, IP, signature.
e) Origin of the data Sign to Sign platform.
f) Recipient category Sign to Sign platform automated systems.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.

Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD, and Organic Law 3/2018 data protection are respected. A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 31 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.31


32Deletion Log


a) Legal basis Legal obligation. Article 15 LOPD.
b) Purposes of the treatment Register and manage the deletions requested by the interested parties to the processing of personal data or for corresponding legal causes.
c) Collective. Persons and organizations using the Sign to Sign platform, including company operators.
d) Data Categories. Names and surnames of the interested party, transaction id, information, date and time, IP, signature.
e) Origin of the data Sign to Sign platform.
f) Recipient category Automated systems of the Sign to Sign platform.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.

Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected. A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 31 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.31


33SMS Log


a) Legal basis Legitimate interest. (After analysis, this treatment has been found necessary and provided.)
b) Purposes of the treatment The Sign to Sign platform has the necessary technology to send SMS messages (Short Message Service) to mobile phones.

This technology is used to notify short messages, 2FA keys or even receive 2FA confirmations, responses to sent notifications, or automated instruction orders.
c) Collective. Operators, operators of the client organizations of the service and recipients of the same.
d) Data Categories. Mobile phone numbers, transaction identification, short message text, data and traces of automated reception systems.
e) Origin of the data Automatic reception systems, the interested parties themselves and the service's mandatory client organization.
f) Recipient category The ANF AC organization itself, the client organization, recipients, auditors, control authority, legal and fiscal obligation
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The information is pseudonymized.
The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.
Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD, and Organic Law 3/2018 data protection are respected.
A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 32 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.32


34Email Registration


a) Legal basis Legitimate interest (After performing an analysis, this treatment has been necessary and provided.)
Where appropriate, obligation to execute the contract.
b) Purposes of the treatment The Sign to Sign platform has the necessary technology to send emails.
This technology is used in order to notify documents made available, communications, or even receive responses to sent notifications, commercial notices of news of ANF AC services and general communication channel.
c) Collective. Operators ANF AC, Client organizations of the service and recipients thereof.
d) Data Categories. Email address, transaction identification, message text, data and traces of automated email reception systems.
e) Origin of the data ANF AC, the automatic reception systems, the recipients of the service, the client organization that is the service's agent.
f) Recipient category The ANF AC organization itself, the client organization, recipients, auditors, control authority, legal and fiscal obligation
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The information is pseudonymized.
The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.
Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.
A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 32 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.32


35 IM (Instant Messaging) Log


a) Legal basis The performance of a contract.
b) Purposes of the treatment The Sign to Sign platform has the necessary technology to send instant messaging (IM).

This technology is used for the fulfillment of mandates received in order to notify the availability of documents, 2FA notification, or even commercial notices of news of ANF AC services.
c) Collective. The client organizations of the service and its recipients.
d) Data Categories. IM address, operator or recipient ID, transaction ID, text message.
e) Origin of the data ANF AC, the recipients of the service themselves, the service's agent client organization.
f) Recipient category The ANF AC organization itself, the client organization, recipients, auditors, control authority, legal and fiscal obligation
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The information is pseudonymized.
The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.
Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD, and Organic Law 3/2018 data protection are respected.
A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 32 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.32


36Whatsapp Log


a) Legal basis Obligation to execute the contract.
b) Purposes of the treatment The Sign to Sign platform has the necessary technology to send Whatsapp messages. This technology is used for the purpose of notifying the availability of documents, 2FA notification, or even commercial notices of news of ANF AC services.
c) Collective. ANF AC, client organizations of the service and recipients thereof.
d) Data Categories. Mobile phone number, carrier or recipient ID, transaction ID, text message
e) Origin of the data ANF AC, the recipients of the service themselves, the service's agent client organization.
f) Recipient category The ANF AC organization itself, the client organization, recipients, auditors, control authority, legal and fiscal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The information is pseudonymized.
The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.
Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.
A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 32 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.32


37Peer to Peer Registration


a) Legal basis Obligation to execute the contract
b) Purposes of the treatment The Sign to Sign platform has the necessary Peer to Peer technology to establish communications between portable terminals and the Sign to Sign platform.

This technology is used for the purpose of making documents available, their authentication, their communication to the secure servers of Sign to Sign or even, commercial notices of news of ANF AC services.
c) Collective. The client organizations of the service and its recipients.
d) Data Categories. Portable device identifier, operator or recipient identification, transaction identification.
e) Origin of the data ANF AC, the service recipients themselves, the service's mandatory client organization.
f) Recipient category The ANF AC organization itself, the client organization, recipients, auditors, control authority, legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The information is pseudonymized.
The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.
Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.
A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 32 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.32


38General Phone Call Log


a) Legal basis Legitimate interest
b) Purposes of the treatment In order to audit and improve the quality of the services that ANF AC provides to its clients, a recording of the telephone calls received and made is made. They are randomly reviewed to determine the quality of care provided.
c) Collective. The client organizations of the service, recipients of the service, the general public.
d) Data Categories. Conversations held on commercial aspects, or of a general business nature. Transaction identifier, telephone number of the interlocutor, date and time. They may contain personal data that allows the identification of the interested party.
e) Origin of the data ANF AC staff, and interlocutors.
f) Recipient category The ANF AC organization itself, the auditors, control authority. Legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.

Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 33 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.33


39Record of phone calls claims


a) Legal basis Legitimate interest
b) Purposes of the treatment In order to manage claims within the framework of the services that ANF AC provides to its clients, a recording of the telephone calls received and made is made. These are reviewed to determine the quality of care provided.
c) Collective. The client organizations of the service, recipients of the service, the general public.
d) Data Categories. Conversations held on commercial aspects, or of a general business nature. Transaction identifier, telephone number of the interlocutor, date and time. They may contain personal data that allows the identification of the interested party.
e) Origin of the data ANF AC staff, and interlocutors.
f) Recipient category The ANF AC organization itself, the auditors, control authority. Legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.
Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.
A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 33 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.33


40Recruitment phone call log


a) Legal basis Legitimate interest
b) Purposes of the treatment In order to obtain evidence of the contracting carried out by a third party, a recording is made of the conversation held, especially on the information provided on the characteristics, conditions and price of the contracted service or product, the buyer's acceptance of the same, and any caveat or mention that said buyer wishes to record.
c) Collective. Persons or organizations interested in acquiring Sign to Sign products or services.
d) Data Categories. Conversations held on commercial aspects, contracting, characteristics, conditions, price and acceptance of the purchase. They may contain personal data that allows the identification of the buyer in the case of being a natural person, or of the representative in the case of a legal person.
e) Origin of the data ANF AC staff, and buyers.
f) Recipient category The ANF AC organization itself, the buyers, the auditors, the control authority. Legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.
Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD, and Organic Law 3/2018 data protection are respected.
A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 33 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.33


41Phone call log notifications


a) Legal basis Legitimate interest
b) Purposes of the treatment In order to obtain evidence of the notifications that ANF AC receives by telephone, the conversation between ANF AC staff and the interlocutors is recorded.
c) Collective. Persons or organizations that notify Sign to Sign by telephone.
d) Data Categories. Business notifications. They may contain personal data that allows the identification of the notifier.
e) Origin of the data ANF AC staff, and buyers.
f) Recipient category The ANF AC organization itself, the buyers, the auditors, the control authority. Legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.

Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 33 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.33


42Web contact form registration


a) Legal basis Legitimate interest
b) Purposes of the treatment Sign to Sign offers the general public the possibility of requesting that customer service personnel make contact by telephone or personal visit, for this purpose a communication channel is offered via a Web form.
These data are intended to establish contacts with interested parties and even periodically send commercial or technical information on the sector in which they have shown interest.
c) Collective. People or organizations who want to network with Sign to Sign
d) Data Categories. Contact information, (telephone, email, postal address, web address) identity of the contact person, position, name of the organization, and comments you wish to make about the reason for your interest.
e) Origin of the data Interested parties who fill in the web form.
f) Recipient category The ANF AC organization itself, the auditors, control authority. Legal obligation.
g) Transf. International International data transfers are not planned.
h) Deletion period They will be kept for a period necessary to meet the obligations assumed, and the period required to prove it.
i) Security measures. The technical security measures implemented correspond to those provided for in ISO 27001, and security standards related to the ETSI regulations that ANF AC is obliged to comply with in accordance with the eIDAS Regulation.

Regulatory compliance, especially the Law on Information Society Services and Telecommunications. The provisions of the RGPD and Organic Law 3/2018 data protection are respected.

A risk analysis and an impact assessment on data protection have been carried out with a low risk level result.
j) Responsible entity ANF ​​CERTIFICATION AUTHORITY
k) DPID -OUTCOME ANF ​​AC 33 – 12/25/2019 Result: Low risk level
OID 1.3.6.1.4.1.18332.101.80.11.33


Por favor gire su móvil para ver las tablas de más abajo correctamente

1Registro de administradores Sign to Sign


a) Base jurídica Interés legítimo
b) Fines del tratamiento ANF AC como administradora de la plataforma precisa realizar labores de mantenimiento de aplicaciones, base de datos, servidores, etc. Este registro gestiona los administradores autorizados y su clasificación de seguridad en S2S.
c) Colectivo. Personal bajo la dirección y responsabilidad de ANF AC
d) Categorías de Datos. Nombre, apellidos, tfno. móvil, organización a la que pertenece, IP comunicación, datos técnicos (navegador, versión, SO), día y hora de accesos, nivel jerárquico, tipo de credenciales requeridas para autenticación (login, hash contraseña, certificado electrónico).
e) Procedencia de los datos El propio interesado (superadministrador- personal de ANF)
f) Categoría destinatarios La propia organización ANF AC, auditores, autoridad de control, clientes, obligación legal y fiscal
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.
Cumplimiento normativo. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos. Se ha realizado análisis de riesgos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 27 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.27


2Registro de operadores S2S


a) Base jurídica Interés legítimo
b) Fines del tratamiento Gestionar los accesos y facultades de los operadores autorizados de acuerdo con los niveles de seguridad.
c) Colectivo. Personal bajo la dirección y responsabilidad de ANF.
d) Categorías de Datos. Datos de los operadores autorizados en Sign to Sign. Nombre, apellidos, tfno. móvil, organización a la que pertenece, IP comunicación, datos técnicos (navegador, versión, SO), día y hora de accesos, nivel jerárquico, tipo de credenciales requeridas para autenticación (login hash contraseña, certificado electrónico)
e) Procedencia de los datos ANF AC
f) Categoría destinatarios La propia organización ANF AC, los auditores, autoridad de control, obligación legal y fiscal
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.

Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 27 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.27


3Registro de administradores de clientes


a) Base jurídica Obligación de ejecución de contrato.
b) Fines del tratamiento Este registro gestiona los administradores autorizados y su clasificación de seguridad en S2S.
c) Colectivo. Es personal de alta confianza del cliente. Con acceso completo a la administración de su cuenta.
d) Categorías de Datos. Datos de contacto de la organización cliente, sus representantes, información de consumos, datos estadísticos, información contable.
e) Procedencia de los datos Propia organización cliente e información de solvencia crediticia obtenida de terceras fuentes.
f) Categoría destinatarios La propia organización ANF AC, auditores, autoridad de control, obligación legal y fiscal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable Cliente
k) EIPD -RESULTADO ANF AC 27 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.27


4Registro de operadores de clientes


a) Base jurídica Obligación de ejecución de contrato.
b) Fines del tratamiento Este registro gestiona los operadores autorizados y su clasificación de seguridad, por cuenta de los clientes de la plataforma sign to sign.
c) Colectivo. Personal bajo la dirección y responsabilidad de la organización usuaria de la S2S (Cliente). Nombrados por la organización usuaria.
d) Categorías de Datos. Nombre, apellidos, tfno. móvil, organización a la que pertenece, IP comunicación, datos técnicos (navegador, versión, SO), día y hora de accesos, nivel jerárquico, tipo de credenciales requeridas para autenticación (login, hash contraseña, certificado electrónico).
e) Procedencia de los datos La organización cliente, el propio interesado.
f) Categoría destinatarios ANF AC, auditores, autoridad de control, clientes, obligación legal y fiscal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Según nivel de seguridad este operador accede a todos los sistemas de Sign to Sign, no obstante, aquella información que se conserva cifrada por defecto por el sistema, o que ha sido cifrada por los propios usuarios, no es accesible para estos operadores. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable La organización cliente.
k) EIPD -RESULTADO ANF AC 27 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.27


5Registro de credenciales electrónicas


a) Base jurídica Interés legítimo. Después de realizar un análisis ha resultado necesario y proporcionado este tratamiento.
b) Fines del tratamiento Administrar las credenciales electrónicas autorizadas para el acceso a la plataforma Sign to Sign, y establecer niveles de control de acceso y política de seguridad.
c) Colectivo. Personas y organizaciones usuarias de la plataforma Sign to Sign, incluidos operadores de la compañía.
d) Categorías de Datos. Tipo e identificador de credencial, nivel de seguridad, politica de seguridad aplicable, identidad del operador, estado de vigencia.
e) Procedencia de los datos Administradores de la plataforma Sign to Sign.
f) Categoría destinatarios Sistemas automatizados de la plataforma Sign to Sign.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN.
k) EIPD -RESULTADO ANF AC 27 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.27


6Registro de clientes de Sign to Sign


a) Base jurídica Obligación de ejecución de contrato.
b) Fines del tratamiento ANF AC como administradora de la plataforma dispone del registro de clientes, el cual permite identificar las organizaciones que han contratado el servicio Sign to Sign, los consumos que realiza, control de facturación y pagos, información estadística.
c) Colectivo. Clientes (persona física) y representantes legales de organizaciones con personalidad jurídica.
d) Categorías de Datos. Datos de contacto de la organización cliente, sus representantes, información de consumos, datos estadísticos, información contable.
e) Procedencia de los datos Propia organización cliente e información de solvencia crediticia obtenida de terceras fuentes.
f) Categoría destinatarios La propia organización ANF AC, auditores, autoridad de control, obligación legal y fiscal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN.
k) EIPD -RESULTADO ANF AC 28 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.28


7Registro de destinatarios


a) Base jurídica Interés legítimo. Después de un análisis ha resultado necesario y proporcionado este tratamiento.
b) Fines del tratamiento ANF AC o las organizaciones clientes de Sign to Sign tienen la capacidad de ordenar el envío de comunicaciones, notificaciones y entregas de documentos electrónicos a destinatarios con los que han mantenido algún tipo de relación comercial, personal o de otra índole.
c) Colectivo. Personas u organizaciones a las que ANF AC debe realizar una comunicación, notificación o entrega de documento electronico por mandato de tercero.
d) Categorías de Datos. Datos de contacto e identidad de los destinatarios.
e) Procedencia de los datos Los interesados directamente o son aportados por nuestros clientes
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los auditores, autoridad de control, obligación legal y fiscal
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN/ cliente
k) EIPD -RESULTADO ANF AC 28 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.28


8Registro de facturación


a) Base jurídica Obligación de ejecución de contrato.
b) Fines del tratamiento ANF AC como administradora de la plataforma dispone del registro de clientes, el cual permite identificar las organizaciones que han contratado el servicio Sign to Sign, los consumos que realiza, control de facturación y pagos, información estadística.
c) Colectivo. Clientes (persona física) y representantes legales de organizaciones con personalidad jurídica.
d) Categorías de Datos. Datos de contacto de los clientes, sus representantes, información contable.
e) Procedencia de los datos Propia organización cliente e información de solvencia crediticia obtenida de terceras fuentes.
f) Categoría destinatarios La propia organización ANF AC, auditores, autoridad de control, obligación legal y fiscal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos./td>
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 28 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.28


9Registro de órdenes de entrega


a) Base jurídica Interés legítimo (Después de realizar un análisis ha resultado necesario y proporcionado este tratamiento.) En algunos casos puede ser para la ejecución de contrato.
b) Fines del tratamiento Los operadores de S2S y las organizaciones clientes tienen la capacidad de ordenar la entrega de notificaciones, comunicaciones, y entregas de documentos electrónicos a destinatarios con los que han mantenido algún tipo de relación comercial, personal o de otra índole.

Este registro gestiona los mandatos recibidos y la aceptación de ANF AC de llevarlos a cabo.
c) Colectivo. Operadores de ANF, las organizaciones clientes del servicio y destinatarios del mismo.
d) Categorías de Datos. Códigos de entrega, detalle del texto de la comunicación o notificación a realizar, en su caso características de la orden, hash de los documentos recibidos y su identificación, datos de contacto e identidad de los destinatarios fecha de la orden.
e) Procedencia de los datos ANF AC (S2S) y organizaciones clientes de S2S.
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los destinatarios, los auditores, autoridad de control, obligación legal y fiscal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 28 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.28


10Registro de adjuntos


a) Base jurídica Interés legítimo (Después de realizar un análisis ha resultado necesario y proporcionado este tratamiento.) En algunos casos se realiza para la ejecución de contrato.
b) Fines del tratamiento Los operadores de S2S y las organizaciones clientes tienen la capacidad de enviar adjuntos a los documentos electrónicos a destinatarios con los que han mantenido algún tipo de relación comercial, personal o de otra índole. Este registro gestiona los adjuntos que se envían a través de la plataforma S2S.
c) Colectivo. Operadores de ANF, las organizaciones clientes del servicio y destinatarios de este.
d) Categorías de Datos. Códigos de entrega, detalle del texto de la comunicación o notificación a realizar, en su caso características de la orden, hash de los documentos recibidos y su identificación, datos de contacto e identidad de los destinatarios fecha de la orden.
e) Procedencia de los datos ANF AC (S2S) y organizaciones clientes de S2S.
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los destinatarios, los auditores, autoridad de control, obligación legal y fiscal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 28 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.28


11Registro de transacciones


a) Base jurídica Interés legítimo. Después de realizar un análisis ha resultado necesario y proporcionado este tratamiento.

En algunos casos para la ejecución de contrato.
b) Fines del tratamiento Las organizaciones clientes de Sign to Sign tienen la capacidad de ordenar la entrega de notificaciones, comunicaciones, y entregas de documentos electrónicos a destinatarios con los que han mantenido algún tipo de relación comercial, personal o de otra índole. Este registro gestiona el estado de transacción en que se encuentra cada uno de ellos.
c) Colectivo. Operadores ANF AC, las organizaciones clientes del servicio y destinatarios del mismo.
d) Categorías de Datos. Códigos de entrega, estado de la transacción, fechas de realización e intentos efectuados.
e) Procedencia de los datos ANF AC, Sistemas automáticos de recepción, los propios destinatarios del servicio.
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los auditores, autoridad de control, obligación legal y fiscal
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. La información esta seudonimizada . Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 28 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.28


12Registro de LOG


a) Base jurídica Interés legítimo.
b) Fines del tratamiento Con el fin de realizar un seguimiento del estado de los sistemas informáticos de la plataforma Sign to Sign, asi como de los accesos que se han producido e incluso, detectar brechas de seguridad o ataques sufridos, los servidores de Sign to Sign registran una amplia variedad de eventos que quedan almacenados en el Registro de LOG.
c) Colectivo. Organización Sign to Sign
d) Categorías de Datos. Eventos, dia y hora de acceso y desconexión, IP desde la que se accede, puerto de acceso, actividad desarrollada.
e) Procedencia de los datos Público en general, organizaciones clientes, propios operadores y sistemas de Sign to Sign.
f) Categoría destinatarios ANF AC y obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 28 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.28


13Registro de trazabilidad


a) Base jurídica Interés legítimo.
b) Fines del tratamiento Con el fin de documentar los estados de los sistemas informáticos de la plataforma Sign to Sign, asi como de los accesos que se han producido. Se registran una amplia variedad de eventos que quedan almacenados en el Registro .
c) Colectivo. Organización cliente, Sign to Sign
d) Categorías de Datos. Pistas de auditoría. Eventos, día y hora de acceso y desconexión, IP desde la que se accede, puerto de acceso, actividad desarrollada.
e) Procedencia de los datos Público en general, organizaciones clientes, propios operadores y sistemas de Sign to Sign.
f) Categoría destinatarios ANF AC y obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 28 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.28


14Registro de auditoría de transacciones


a) Base jurídica Interés legítimo.
b) Fines del tratamiento Con el fin de realizar un seguimiento de uso de credenciales, utilización de los servicios, se registran los eventos que los operadores de la plataforma Sign to Sign.
c) Colectivo. Personas y organizaciones usuarias de la plataforma Sign to Sign, incluidos operadores de la compañía.
d) Categorías de Datos. Credencial utilizada, eventos, día y hora de acceso y desconexión, IP desde la que se accede, y actividad desarrollada.
e) Procedencia de los datos ersonas y organizaciones usuarias de la plataforma Sign to Sign, incluidos operadores de la compañía.
f) Categoría destinatarios ANF AC y obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 28 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.28


15Registro de consumos


a) Base jurídica Interés legítimo.
En algunos casos para la ejecución de un contrato.
b) Fines del tratamiento Realizar un adecuado control de consumos del servicio Sign to Sign, tanto a efectos estadísticos, como contables.
c) Colectivo. Personas y organizaciones usuarias de la plataforma Sign to Sign, incluidos operadores de la compañía.
d) Categorías de Datos. Consumos realizados, identidad de la organización cliente, identidad del operador, fecha y hora del consumo,
e) Procedencia de los datos Servicios automatizados de la plataforma Sign to Sign.
f) Categoría destinatarios Operadores autorizados de la organización cliente y la propia Sign to Sign.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 28 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.28


16Registro de incidencias


a) Base jurídica Obligación legal (Artículos 73 y 74 de la LOPD 3/2018 en relación con el artículo 33 del RGPD)
b) Fines del tratamiento De acuerdo con la normativa legal vigente en materia de protección de datos, servicios de la sociedad de la información y telecomunicaciones, ANF AC asume la obligación de gestionar un registro de incidencias (brechas de seguridad) y, en su caso, notificar a las autoridades de control, afectados, auditores y órganos internos de control de la propia organización ANF AC.
c) Colectivo. Las organizaciones clientes del servicio y destinatarios del mismo.
d) Categorías de Datos. Información de la incidencia detectada, fecha en que se tuvo conocimiento, gravedad, medidas adoptadas para solventarla, medidas adoptadas para que no se vuelvan a producir, identificación de posibles afectados, comunicación en su caso de lo acontecido con información de las recomendaciones de las medidas a adoptar
e) Procedencia de los datos ANF AC, los propios afectados, auditores, terceros contratados.
f) Categoría destinatarios La propia organización ANF AC, las organizaciones clientes, los desafectados, los auditores, autoridad de control. Obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 28 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.28


17Registro de auditorías de accesos S2S


a) Base jurídica Interés legítimo
b) Fines del tratamiento ANF AC como Prestador cualificado de Servicios de Confianza debe llevar a cabo una adecuada gestión y administración de los accesos para garantizar la seguridad. Siempre que alguien utiliza una credencial para identificarse en la plataforma (login), en el transcurso del control de acceso se gestiona una auditoría.
c) Colectivo. Clientes, personal de ANF AC
d) Categorías de Datos. Cuenta involucrada, Plataforma, Tipo de acceso, Día y Hora, Intentos de acceso, éxito/Fallo, IP, SO y Navegador, Posición geográfica (si fuera posible).
e) Procedencia de los datos El propio interesado.
f) Categoría destinatarios La propia organización ANF AC, auditores, autoridad de control, clientes, obligación legal y fiscal
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un año y en su caso, el tiempo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 28 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.28


18Registro de documentos electrónicos.


a) Base jurídica Interés legítimo. En algunos casos para la ejecución de un contrato.
b) Fines del tratamiento Tanto ANF AC como las organizaciones clientes de Sign to Sign tienen la capacidad de ordenar entregas de documentos electrónicos a destinatarios con los que han mantenido algún tipo de relación comercial, personal o de otra índole.
c) Colectivo. Personas u organizaciones a las que ANF AC debe realizar una entrega de documento electrónico por mandato de tercero.
d) Categorías de Datos. Cuando ANF AC trata los datos en calidad de responsable es consciente de los datos que contienen los documentos gestionados en este registro, por tanto, aplica un cifrado fuerte en su conservación. (Datos que identifiquen a los clientes, operadores y destinatarios, correos electrónicos, teléfono, etc.)

Cuando ANF actúa como encargado del tratamiento almacena y gestiona Documentos electrónicos cuyo contenido no es responsabilidad de ANF AC y, por tanto, no es supervisado por ANF AC. ANF AC hace recomendación general a las organizaciones clientes de realizar cifrado fuerte en todos aquellos documentos con información personal, poniendo a su disposición la opción correspondiente.
e) Procedencia de los datos Los interesados directamente proporcionan a ANF los datos que se involucran en esta operación, cuando ANF actúa como responsable.
La organización cliente de Sign to Sign.
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los auditores, autoridad de control, obligación legal y fiscal
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.acreditarlo.
i) Medidas de seguridad. El documento electrónico por defecto es conservado con cifrado fuerte en sus sistemas, la entrega del documento electrónico al destinatario se realiza según instrucciones de la organización cliente (cifrado o transparente).

La información esta seudonimizada.

Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.

Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 29 – 25/12/2019 Resultado: Nivel de riesgo bajo
Anexo IV OID 1.3.6.1.4.1.18332.101.80.11.29


19Registro de 2FA


a) Base jurídica Interés legítimo. (Después de realizar un análisis ha resultado necesario y proporcionado este tratamiento.) En algunos casos para la ejecución de un contrato.
b) Fines del tratamiento En conformidad con las normas internacionales de seguridad (NIST, PCI DSS, etc.) Sign to Sign realiza un tratamiento automatizado de generación de claves aleatorias de sesión, notificación de las mismas a los interesados, registro del hash, y posterior comprobación para su validación.
c) Colectivo. Personas u organizaciones usuarias de la plataforma Sign to Sign. Organización cliente de Sign to Sign y destinatarios.
d) Categorías de Datos. Identificación de los operadores interesados, identificador de transacción, hash de la clave 2FA, fecha y hora, resultado de validación.
e) Procedencia de los datos Generación automatizada de claves 2FA, otros sistemas automatizados de Sign to Sign. Los interesados que autentican.
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los interesados usuarios del 2FA, los auditores, autoridad de control. Obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 29 – 25/12/2019 Resultado: Nivel de riesgo bajo
Anexo IV OID 1.3.6.1.4.1.18332.101.80.11.29


20Registro de conservación firmas/sellos electrónicos de larga vigencia


a) Base jurídica Cumplimiento contrato.
En su caso ANF AC en actúe como responsable solicitará el consentimiento explícito en caso de tratar datos sensibles.
b) Fines del tratamiento En conformidad con las normas ETSI en relación con la conservación a largo plazo de firmas y sellos electrónicos, Sign to Sign, realiza el registro de firmas y documentos firmados, aplicando sobre ellos los requerimientos técnicos establecidos por las normas ETSI. Además, se incluye la puesta a disposición y validación de los documentos electrónicos.
c) Colectivo. Personas u organizaciones usuarias de la plataforma Sign to Sign.
d) Categorías de Datos. Documentos electrónicos que han sido autenticados mediante firma electrónica. Estos documentos permiten la identificación de personas y pueden incluir datos sensibles.

Cuando ANF AC actúa como encargado, no realiza una supervisión de estos documentos, siendo responsabilidad de la organización cliente establecer el criterio de puesta a disposición (cifrado o transparente)
e) Procedencia de los datos Los propios interesados, ANF AC, Organizaciones clientes de ANF AC, destinatarios.
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los auditores, autoridad de control. Obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. La documentación electrónica custodiada por defecto es cifrada con cifrado fuerte, y la puesta a disposición se realiza según requerimientos establecidos por la organización cliente, disponiendo de opción para su entrega cifrada con autoejecutable.

Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 29 – 25/12/2019 Resultado: Nivel de riesgo bajo
Anexo IV OID 1.3.6.1.4.1.18332.101.80.11.29


21Registro de documentos probatorios


a) Base jurídica Interés legítimo. (Después de realizar un análisis ha resultado necesario y proporcionado este tratamiento.) En su caso, para la ejecución de un contrato.
b) Fines del tratamiento De todas las transacciones realizadas con la intervención de la plataforma Sign to Sign, los sistemas automatizados generan documentos probatorios autenticados. Este además de realizar su custodia, permite su puesta a disposición de los interesados.
c) Colectivo. Personas u organizaciones usuarias de la plataforma Sign to Sign.
d) Categorías de Datos. Documentos probatorios que han sido autenticados mediante firma o sello electrónico, y que acreditan las transacciones en las que ha intervenido Sign to Sign. Estos documentos permiten la identificación de personas, e incluso datos de contacto y características generales del servicio prestado y comunicación realizada.
e) Procedencia de los datos Personas u organizaciones usuarias de la plataforma Sign to Sign.
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los auditores, autoridad de control. Obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. La documentación electrónica custodiada por defecto es cifrada con cifrado fuerte, y la puesta a disposición se realiza según requerimientos establecidos por la organización cliente, disponiendo de opción para su entrega cifrada con autoejecutable.

Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 29 – 25/12/2019 Resultado: Nivel de riesgo bajo
Anexo IV OID 1.3.6.1.4.1.18332.101.80.11.29


22Registro de validaciones


a) Base jurídica Cumplimiento contrato.
b) Fines del tratamiento De todas las transacciones realizadas con la intervención de la plataforma Sign to Sign, los sistemas automatizados generan documentos probatorios autenticados. De acuerdo con la normativa legal vigente es preciso que, previo a confiar en estos documentos se realice una validación de autenticidad del documento, firma, certificado, sello de tiempo, etc. El resultado de es un certificado de validaciones que evidencia el cumplimiento de comprobación.
c) Colectivo. Personas u organizaciones usuarias de la plataforma Sign to Sign.
d) Categorías de Datos. Resultado de validación a la que es sometida un documento electrónico autenticado.
e) Procedencia de los datos Personas u organizaciones usuarias de la plataforma Sign to Sign.
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los auditores, autoridad de control. Obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. La documentación electrónica custodiada por defecto es cifrada con cifrado fuerte, y la puesta a disposición se realiza según requerimientos establecidos por la organización cliente, disponiendo de opción para su entrega cifrada con autoejecutable.

Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 29 – 25/12/2019 Resultado: Nivel de riesgo bajo
Anexo IV OID 1.3.6.1.4.1.18332.101.80.11.29


23Registro de plantillas pdf inteligentes


a) Base jurídica Interés legítimo (Después de realizar un análisis ha resultado necesario y proporcionado este tratamiento.) En su caso, para la ejecución de un contrato.
b) Fines del tratamiento Sign to Sign ofrece la posibilidad de confeccionar pdf inteligentes, formularios que en formato pdf pueden ser cumplimentados por terceros y registrar la información de forma permanente.
c) Colectivo. Usuarios de la plataforma Sign to Sign
d) Categorías de Datos. Pueden incluir datos personales que permitan la identificación de personas físicas, y datos de contacto. Sign to Sign no realiza supervisión ni control de la información reseñada en las plantillas de los pdf inteligentes.
e) Procedencia de los datos Miembros de la organización Sign to Sign.
f) Categoría destinatarios Usuarios de la plataforma Sign to Sign pertenecientes a ANF AC o a las organizaciones clientes de S2S.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.

Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 29 – 25/12/2019 Resultado: Nivel de riesgo bajo
Anexo IV OID 1.3.6.1.4.1.18332.101.80.11.29


24Registro formularios contacto web


a) Base jurídica Interés legítimo
b) Fines del tratamiento Poner a disposición de organizaciones clientes, destinatarios y público en general un canal para comunicar las quejas o sugerencias que consideren conveniente transmitir a Sign to Sign. Este registro consta la evidencia de la comunicación realizada, y el curso que se ha dado a la misma.
c) Colectivo. Personas u organizaciones que desean realizar una queja o sugerencia a Sign to Sign
d) Categorías de Datos. Datos de contacto, (telefono, email, dirección postal, dirección web) identidad de la persona de contacto, cargo, nombre de la organización, y comentarios que desee realizar sobre el motivo de su queja o sugerencia.
e) Procedencia de los datos Interesados que cumplimentan el formulario web.
f) Categoría destinatarios La propia organización ANF AC, los auditores, autoridad de control. Obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 30 – 25/12/2019 Resultado: Nivel de riesgo bajo
Anexo IV OID 1.3.6.1.4.1.18332.101.80.11.30


25Registro formularios quejas y sugerencias


a) Base jurídica Interés legítimo
b) Fines del tratamiento Poner a disposición de organizaciones clientes, destinatarios y público en general un canal para comunicar las quejas o sugerencias que consideren conveniente transmitir a Sign to Sign. Este registro consta la evidencia de la comunicación realizada, y el curso que se ha dado a la misma.
c) Colectivo. Personas u organizaciones que desean realizar una queja o sugerencia a Sign to Sign
d) Categorías de Datos. Datos de contacto, (telefono, email, dirección postal, dirección web) identidad de la persona de contacto, cargo, nombre de la organización, y comentarios que desee realizar sobre el motivo de su queja o sugerencia.
e) Procedencia de los datos Interesados que cumplimentan el formulario web.
f) Categoría destinatarios La propia organización ANF AC, los auditores, autoridad de control. Obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS. Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 30 – 25/12/2019 Resultado: Nivel de riesgo bajo
Anexo IV OID 1.3.6.1.4.1.18332.101.80.11.30


26Registro de RSC (responsabilidad social corporativa)


a) Base jurídica Interés legítimo
b) Fines del tratamiento Sign to Sign considera de especial importancia asumir de forma adecuada su responsabilidad social corporativa. Con ese fin pone a disposición del público en general, y personal de la propia compañía en particular, un registro de comunicaciones que permite, de forma anónima, informar de hechos que contravienen la politica de responsabilidad social corporativa de la organización. Este registro permite determinar qué alto cargo de dirección asumirá la gestión de la notificación (investigación de los hechos, delimitación de responsabilidades, y aplicación de medidas en su caso).
c) Colectivo. Miembros de la organización Sign to Sign.
d) Categorías de Datos. Pueden incluir datos personales que permitan la identificación de personas físicas, y denuncias de hechos que les pueden afectar como víctimas o autores.
e) Procedencia de los datos Público en general y personal de la propia compañía en particular.
f) Categoría destinatarios Alta dirección de Sign to Sign, y obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.

Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 30 – 25/12/2019 Resultado: Nivel de riesgo bajo
Anexo IV OID 1.3.6.1.4.1.18332.101.80.11.30


27Registro de Portabilidad


a) Base jurídica Cumplimiento de una obligación legal. Artículo 17 de la LO 3/2018, en relación con el artículo 20 del RGPD.
b) Fines del tratamiento Registrar y gestionar las solicitudes de portabilidad. Obtener evidencias de identificación de los solicitantes y de todas las operaciones llevadas a cabo para atender la solicitud.
c) Colectivo. Personas y organizaciones usuarias de la plataforma Sign to Sign, incluidos operadores de la compañía.
d) Categorías de Datos. Aquellos datos obtenidos directamente del interesado o los que se hubieren generado del servicio. Transacciones ordenadas, documentos probatorios obtenidos, etc. Id del ordenante, id transacción, fecha y hora.
e) Procedencia de los datos Plataforma Sign to Sign y de los interesados directamente.
f) Categoría destinatarios Sistemas automatizados de la plataforma Sign to Sign.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.

Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos. Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 31 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.31


28Registro de solicitudes de rectificación de datos personales


a) Base jurídica Cumplimiento de una obligación legal. Artículo 14 LO 3/2018 en relación con el artículo 16 del RGPD.
b) Fines del tratamiento Registrar y gestionar las solicitudes de rectificación de datos personales. Obtener evidencias de identificación de los solicitantes y de todas las operaciones llevadas a cabo.
c) Colectivo. Personas y organizaciones usuarias de la plataforma Sign to Sign, incluidos operadores de la compañía.
d) Categorías de Datos. Datos personales de los interesados, incorrectos o incompletos. (Nombres, apellidos, identificación, email, entre otros.)
e) Procedencia de los datos Datos suministrados por los propios interesados, por los ordenantes y administración de la plataforma Sign to Sign.
f) Categoría destinatarios Sistemas automatizados de la plataforma Sign to Sign.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.

Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos. Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 31 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.31


29Registro de limitaciones de tratamiento de los datos


a) Base jurídica Obligación legal. Artículo 16 de la LO 2/2018.
b) Fines del tratamiento Registrar y gestionar las limitaciones de tratamiento de datos personales. Obtener evidencias de identificación de los solicitantes y de todas las operaciones llevadas a cabo para atender la solicitud.

• Control y gestión de los datos bloqueados temporalmente. • Control y gestión de la conservación de los datos a solicitud de los interesados.
c) Colectivo. Personas y organizaciones usuarias de la plataforma Sign to Sign, incluidos operadores de la compañía.
d) Categorías de Datos. Datos de operadores, destinatarios, usuarios de S2s en general Transacciones ordenadas, documentos probatorios obtenidos, etc. Datos de los interesados que sean impugnados por su inexactitud Datos tratados sobre la base de un interés legítimo mientras se analiza la prevalencia del derecho del interesado sobre el derecho del responsable.
Datos que deban ser conservarse ante oposición de los interesados a la supresión.
e) Procedencia de los datos Los propios interesados y los generados por la plataforma Sign to Sign.
f) Categoría destinatarios Sistemas automatizados de la plataforma Sign to Sign.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.

Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos. Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 31 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.31


30Registro de consentimientos


a) Base jurídica Obligación legal. Artículo 5.2 y 6.1 c) y artículos 13 y 14 RGPD. Artículo 22 Ley 34/2002 (LSSI).
b) Fines del tratamiento Registrar y gestionar la obtención y almacenaje de los consentimientos informados.

Contar con evidencias de la información proporcionada a los interesados y de la aceptación de estos.
c) Colectivo. Personas y organizaciones usuarias de la plataforma Sign to Sign, incluidos operadores de la compañía.
d) Categorías de Datos. Nombres , apellidos, id de la transacción, información, fecha y hora, IP, firma.
e) Procedencia de los datos Plataforma Sign to Sign.
f) Categoría destinatarios Sistemas automatizados de la plataforma Sign to Sign.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.

Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos. Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 31 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.31


31Registro de oposiciones


a) Base jurídica Obligación legal. Artículo 21 y 22 RGPD. Artículo 22 Ley 34/2002 (LSSI).
b) Fines del tratamiento Registrar y gestionar las oposiciones de los interesados al tratamiento de los datos personales. .

Contar con evidencias de la información proporcionada a los interesados y de la aceptación de estos.
c) Colectivo. Personas y organizaciones usuarias de la plataforma Sign to Sign, incluidos operadores de la compañía.
d) Categorías de Datos. Nombres y apellidos del interesado, id de la transacción, información, fecha y hora, IP, firma.
e) Procedencia de los datos Plataforma Sign to Sign.
f) Categoría destinatarios Sistemas automatizados de la plataforma Sign to Sign.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.

Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos. Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 31 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.31


32Registro de supresiones


a) Base jurídica Obligación legal. Artículo 15 LOPD.
b) Fines del tratamiento Registrar y gestionar las supresiones solicitadas por los interesados al tratamiento de los datos personales o por causas legales correspondientes.
c) Colectivo. Personas y organizaciones usuarias de la plataforma Sign to Sign, incluidos operadores de la compañía.
d) Categorías de Datos. Nombres y apellidos del interesado, id de la transacción, información, fecha y hora, IP, firma.
e) Procedencia de los datos Plataforma Sign to Sign.
f) Categoría destinatarios Sistemas automatizados de la plataforma Sign to Sign.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.

Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos. Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 31 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.31


33Registro de SMS


a) Base jurídica Interés legítimo. (Después de realizar un análisis ha resultado necesario y proporcionado este tratamiento.)
b) Fines del tratamiento La plataforma Sign to Sign dispone de la tecnología necesaria para el envio de mensajes SMS (Short Message Service) a teléfonos móviles.

Esta tecnología se utiliza para notificar mensajes cortos, claves 2FA o incluso, recibir confirmaciones 2FA, respuestas a notificaciones enviadas, u órdenes de instrucciones automatizadas.
c) Colectivo. Operadores, operadores de las organizaciones clientes del servicio y destinatarios del mismo.
d) Categorías de Datos. Números de teléfonos móviles, identificación de transacción, texto mensaje corto, datos y trazas de sistemas automatizados de recepción.
e) Procedencia de los datos Sistemas automáticos de recepción, los propios interesados y la organización cliente mandataria del servicio.
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los destinatarios, los auditores, autoridad de control, obligación legal y fiscal
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. La información esta seudonimizada.
Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.
Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.
Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 32 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.32


34Registro de eMail


a) Base jurídica Interés legítimo (Después de realizar un análisis ha resultado necesario y proporcionado este tratamiento.)
En su caso, obligación de ejecución de contrato.
b) Fines del tratamiento La plataforma Sign to Sign dispone de la tecnología necesaria para el envio de correos electrónicos.
Esta tecnología se utiliza con el fin de notificar documentos puestos a disposición, comunicaciones, o incluso, recibir respuestas a notificaciones enviadas, avisos comerciales de novedades de los servicios de ANF AC y canal de comunicación general.
c) Colectivo. Operadores ANF AC, Las organizaciones clientes del servicio y destinatarios del mismo.
d) Categorías de Datos. Dirección de email, identificación de transacción, texto mensaje, datos y trazas de sistemas automatizados de recepción de email.
e) Procedencia de los datos ANF AC, los sistemas automáticos de recepción, los propios destinatarios del servicio, la organización cliente mandataria del servicio.
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los destinatarios, los auditores, autoridad de control, obligación legal y fiscal
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. La información esta seudonimizada.
Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.
Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.
Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 32 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.32


35Registro de IM (mensajería instantánea)


a) Base jurídica La ejecución de un contrato.
b) Fines del tratamiento La plataforma Sign to Sign dispone de la tecnología necesaria para el envio de mensajería instantánea (IM).

Esta tecnología se utiliza para el cumplimiento de mandatos recibidos el fin de notificar la puesta a disposición de documentos, notificación 2FA, o incluso, avisos comerciales de novedades de los servicios de ANF AC.
c) Colectivo. Las organizaciones clientes del servicio y destinatarios del mismo.
d) Categorías de Datos. Dirección de IM, identificación del operador o destinatario, identificación de transacción, texto mensaje.
e) Procedencia de los datos ANF AC, los propios destinatarios del servicio, la organización cliente mandataria del servicio.
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los destinatarios, los auditores, autoridad de control, obligación legal y fiscal
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. La información esta seudonimizada.
Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.
Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.
Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 32 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.32


36Registro de Whatsapp


a) Base jurídica Obligación de ejecución de contrato.
b) Fines del tratamiento La plataforma Sign to Sign dispone de la tecnología necesaria para el envío de mensajes Whatsapp. Esta tecnología se utiliza para el con el fin de notificar la puesta a disposición de documentos, notificación 2FA, o incluso, avisos comerciales de novedades de los servicios de ANF AC.
c) Colectivo. ANF AC, las organizaciones clientes del servicio y destinatarios del mismo.
d) Categorías de Datos. Número de teléfono móvil, identificación del operador o destinatario, identificación de transacción, texto mensaje
e) Procedencia de los datos ANF AC, los propios destinatarios del servicio, la organización cliente mandataria del servicio.
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los destinatarios, los auditores, autoridad de control, obligación legal y fiscal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. La información esta seudonimizada.
Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.
Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.
Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 32 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.32


37Registro Peer to Peer


a) Base jurídica Obligación de ejecución de contrato
b) Fines del tratamiento La plataforma Sign to Sign dispone de la tecnología Peer to Peer necesaria para establecer comunicaciones entre terminales portables y la plataforma Sign to Sign.

Esta tecnología se utiliza para con el fin de efectuar una puesta a disposición de documentos, su autenticación, su comunicación a los servidores seguros de Sign to Sign o incluso, avisos comerciales de novedades de los servicios de ANF AC.
c) Colectivo. Las organizaciones clientes del servicio y destinatarios del mismo.
d) Categorías de Datos. Identificador dispositivo portable, identificación del operador o destinatario, identificación de transacción.
e) Procedencia de los datos ANF AC, los propios destinatarios del servicio, la organización cliente mandataria del servicio.
f) Categoría destinatarios La propia organización ANF AC, la organización cliente, los destinatarios, los auditores, autoridad de control, obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. La información esta seudonimizada.
Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.
Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.
Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 32 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.32


38Registro de llamadas telefónicas general


a) Base jurídica Interés legítimo
b) Fines del tratamiento Con el fin de auditar y mejorar la calidad de los servicios que ANF AC presta a sus clientes, se realiza una grabación de las llamadas telefónicas recibidas y realizadas. Aleatoriamente son revisadas para determinar la calidad de la atención prestada.
c) Colectivo. Las organizaciones clientes del servicio, destinatarios del mismo, público en general.
d) Categorías de Datos. Conversaciones mantenidas sobre aspectos comerciales, o de índole general empresarial. Identificador de transacción, numero telefono del interlocutor, fecha y hora. Pueden contener datos personales que permitan la identificación del interesado.
e) Procedencia de los datos Personal de ANF AC, y los interlocutores.
f) Categoría destinatarios La propia organización ANF AC, los auditores, autoridad de control. Obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.

Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 33 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.33


39Registro de llamadas telefónicas reclamaciones


a) Base jurídica Interés legítimo
b) Fines del tratamiento Con el fin de gestionar las reclamaciones en el marco de los servicios que ANF AC presta a sus clientes, se realiza una grabación de las llamadas telefónicas recibidas y realizadas. Estas son revisadas para determinar la calidad de la atención prestada.
c) Colectivo. Las organizaciones clientes del servicio, destinatarios del mismo, público en general.
d) Categorías de Datos. Conversaciones mantenidas sobre aspectos comerciales, o de índole general empresarial. Identificador de transacción, numero telefono del interlocutor, fecha y hora. Pueden contener datos personales que permitan la identificación del interesado.
e) Procedencia de los datos Personal de ANF AC, y los interlocutores.
f) Categoría destinatarios La propia organización ANF AC, los auditores, autoridad de control. Obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.
Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.
Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 33 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.33


40Registro de llamadas telefónicas contrataciones


a) Base jurídica Interés legítimo
b) Fines del tratamiento Con el fin de obtener una evidencia de la contratación realizada por parte de un tercero, se realiza grabación de la conversación mantenida en especial sobre la información facilitada de las características, condiciones y precio del servicio o producto contratado, la aceptación del comprador del mismo, y cualquier salvedad o mención que dicho comprador desee dejar constancia.
c) Colectivo. Personas u organizaciones interesadas en la adquisición de productos o servicios Sign to Sign.
d) Categorías de Datos. Conversaciones mantenidas sobre aspectos comerciales, contratación, características, condiciones, precio y aceptación de la compra. Pueden contener datos personales que permitan la identificación del comprador en caso de ser persona fisica, o del representante en caso de persona jurídica.
e) Procedencia de los datos Personal de ANF AC, y los compradores.
f) Categoría destinatarios La propia organización ANF AC, los compradores, los auditores, autoridad de control. Obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.
Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.
Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 33 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.33


41Registro de llamadas telefónicas notificaciones


a) Base jurídica Interés legítimo
b) Fines del tratamiento Con el fin de obtener una evidencia de las notificaciones que recibe ANF AC por vía telefónica, se procede a la grabación de la conversación mantenida entre el personal de ANF AC y los interlocutores.
c) Colectivo. Personas u organizaciones que realizan notificaciones via telefónica a Sign to Sign.
d) Categorías de Datos. Notificaciones empresariales. Pueden contener datos personales que permitan la identificación del notificante.
e) Procedencia de los datos Personal de ANF AC, y los compradores.
f) Categoría destinatarios La propia organización ANF AC, los compradores, los auditores, autoridad de control. Obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.

Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta lo establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 33 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.33


42Registro formularios contacto Web


a) Base jurídica Interés legítimo
b) Fines del tratamiento Sign to Sign ofrece al público en general la posibilidad de solicitar que personal de atención al cliente se ponga en contacto telefónico o visita personal, con este fin se ofrece un canal de comunicación via formulario Web.
Estos datos tienen como fin establecer contactos con los interesados e incluso, envio periódico de información comercial, o técnica del sector sobre el que ha mostrado interés.
c) Colectivo. Personas u organizaciones que desean establecer contactos con Sign to Sign
d) Categorías de Datos. Datos de contacto, (telefono, email, dirección postal, dirección web) identidad de la persona de contacto, cargo, nombre de la organización, y comentarios que desee realizar sobre el motivo de su interés.
e) Procedencia de los datos Interesados que cumplimentan el formulario web.
f) Categoría destinatarios La propia organización ANF AC, los auditores, autoridad de control. Obligación legal.
g) Transf. Internacional No están previstas transferencias internacionales de los datos.
h) Plazo supresión Se conservarán durante un periodo necesario para atender las obligaciones asumidas, y el requerido para poder acreditarlo.
i) Medidas de seguridad. Las medidas de seguridad técnica implantadas se corresponden con las previstas en la ISO 27001, y normas de seguridad relacionadas con la normativa ETSI que ANF AC está obligada a cumplir en conformidad con el Reglamento eIDAS.

Cumplimiento normativo, en especial Ley de Servicios de la Sociedad de la Información, y Telecomunicaciones. Se respeta los establecido por el RGPD, y Ley Orgánica 3/2018 protección de datos.

Se ha realizado análisis de riesgos y una evaluación de impacto en protección de datos con resultado de nivel de riesgo bajo.
j) Entidad responsable ANF AUTORIDAD DE CERTIFICACIÓN
k) EIPD -RESULTADO ANF AC 33 – 25/12/2019 Resultado: Nivel de riesgo bajo
OID 1.3.6.1.4.1.18332.101.80.11.33


 

ANF AC has prepared a Data Protection Impact Assessment (EIPD) for the Sign to Sign® service, having obtained a low risk level.

 

ANF AC ha elaborado una Evaluación de Impacto en Protección de Datos (EIPD) del servicio Sign to Sign® , habiendo obtenido nivel de riesgo bajo.

 

Descarga la Política de Privacidad


Descarga la Política de Privacidad


PARTNER

Conviértete en PARTNER / Become a PARTNER

Icono Partners

x