Política de privacidad

Política de Privacidad – DRAMIŃSKI S.A.

Versión actualizada a 7 de octubre de 2026 – incluyendo el formulario CRA relativo a la ciberseguridad.

  1. Responsable del tratamiento
    El responsable del tratamiento de los datos personales de clientes, socios comerciales, usuarios de los servicios en línea de DRAMIŃSKI S.A., así como de las personas que utilizan los formularios puestos a disposición por la Compañía, incluido el formulario de notificación de vulnerabilidades e incidentes de seguridad en relación con el Cyber Resilience Act (CRA), es DRAMIŃSKI S.A., ul. Wiktora Steffena 21, 11-036 Sząbruk, Polonia, NIF (NIP): 7393855706, REGON: 281418440, tel. +48 89 675 26 00, correo electrónico: biuro@draminski.pl.
  2. Delegado de Protección de Datos
    El responsable del tratamiento ha designado un Delegado de Protección de Datos (DPD) – Michał Minurski. Se puede contactar con el DPD en la dirección: iod@draminski.pl.
  3. Finalidades, bases jurídicas y plazo de conservación de los datos personales
    Los datos personales podrán tratarse para las siguientes finalidades y sobre las siguientes bases jurídicas:
    – la celebración y ejecución de un contrato, o la adopción de medidas precontractuales – art. 6.1.b) del RGPD,
    – el cumplimiento de obligaciones legales que incumben al responsable del tratamiento, en particular obligaciones fiscales, contables y, cuando proceda, obligaciones derivadas de la normativa en materia de ciberseguridad – art. 6.1.c) del RGPD,
    – la satisfacción de los intereses legítimos del responsable del tratamiento, en particular el marketing propio, garantizar la seguridad de los sistemas, servicios y productos, el ejercicio o la defensa de reclamaciones, así como la gestión de notificaciones relacionadas con la ciberseguridad y las vulnerabilidades – art. 6.1.f) del RGPD,
    – la realización de acciones que requieran consentimiento, en particular en relación con determinadas cookies, herramientas analíticas, de marketing u otras funciones, cuando la normativa así lo exija – art. 6.1.a) del RGPD.

Plazo de conservación:
Los datos se conservan durante un plazo adecuado a la finalidad y base jurídica del tratamiento, en particular:
– durante el tiempo necesario para gestionar la relación con el usuario o cliente y, en el caso de un contrato, durante su vigencia y hasta que transcurra el plazo de prescripción aplicable a las reclamaciones,
– durante el plazo exigido por la normativa contable, fiscal u otra normativa aplicable,
– en el caso de datos tratados sobre la base del consentimiento – hasta su revocación, salvo que exista otra base jurídica que justifique su tratamiento posterior,
– en el caso de datos tratados sobre la base del interés legítimo – hasta que dicho interés deje de existir, se presente una oposición eficaz, o transcurra el plazo necesario para el ejercicio o la defensa de reclamaciones.

La facilitación de los datos es voluntaria, pero necesaria para la celebración y ejecución del contrato. La falta de facilitación de los datos puede impedir al responsable del tratamiento prestar el servicio.

  1. Formulario CRA – notificación de vulnerabilidades e incidentes de seguridad
    El responsable del tratamiento pone o puede poner a disposición un formulario destinado a comunicar información sobre posibles vulnerabilidades, fallos de seguridad, incidentes u otros eventos que puedan afectar a la ciberseguridad de los productos, servicios o sistemas de DRAMIŃSKI S.A. Este formulario sirve, en particular, para la recepción de la notificación, su registro, análisis, verificación y aclaración, el contacto con la persona notificante, la adopción de medidas correctoras o de mitigación de riesgos, así como la documentación del tratamiento de la notificación.

Finalidad y base jurídica del tratamiento. En lo que respecta a la recepción, análisis y gestión de notificaciones relativas a vulnerabilidades u otras amenazas de ciberseguridad, la base jurídica del tratamiento es el art. 6.1.f) del RGPD, es decir, el interés legítimo del responsable del tratamiento consistente en garantizar y mejorar la seguridad de los productos con elementos digitales, los sistemas y los usuarios, detectar y corregir vulnerabilidades, mitigar los efectos de los incidentes y protegerse frente a amenazas de ciberseguridad. Si el contenido de una notificación da lugar a una obligación legal para el responsable del tratamiento, en particular la obligación de notificación prevista en el artículo 14 del Reglamento (UE) 2024/2847 del Parlamento Europeo y del Consejo (Cyber Resilience Act), los datos también se tratarán sobre la base del art. 6.1.c) del RGPD, en la medida necesaria para cumplir dicha obligación legal.

Alcance de los datos. En el marco del formulario podrán tratarse los datos facilitados por la persona notificante, en particular datos identificativos y de contacto, información sobre la organización representada, el contenido de la notificación, así como datos técnicos necesarios para evaluar el evento, tales como información sobre el producto, la versión del software, el entorno, registros, direcciones IP, marcas de tiempo, archivos adjuntos y otros datos técnicos transmitidos junto con la notificación. El responsable del tratamiento aplica el principio de minimización de datos y no espera que se faciliten datos personales que no sean necesarios para el análisis de la notificación.

Plazo de conservación. Los datos relacionados con una notificación se conservarán durante el tiempo necesario para su recepción, análisis, aclaración y cierre, así como para la implementación de las medidas correctoras o de mitigación de riesgos que correspondan. Tras finalizar la gestión de la notificación, los datos podrán conservarse durante el plazo necesario para acreditar la corrección de las actuaciones del responsable del tratamiento, cumplir con las obligaciones derivadas de la normativa en materia de ciberseguridad, y hasta que transcurra el plazo de prescripción aplicable a las posibles reclamaciones. Si la normativa exige la conservación de determinada documentación durante un plazo mayor, los datos se conservarán durante el plazo resultante de dicha normativa.

Carácter voluntario de la facilitación de los datos. La facilitación de datos identificativos o de contacto es voluntaria, salvo que un campo concreto del formulario se haya señalado como obligatorio debido a la necesidad de una correcta gestión de la notificación. La falta de datos de contacto puede impedir que el responsable del tratamiento solicite información adicional o facilite información sobre el modo en que se ha gestionado la notificación.

Destinatarios de los datos en relación con una notificación CRA. Los datos podrán ponerse a disposición de empleados y colaboradores autorizados del responsable del tratamiento, de proveedores de servicios de TI, ciberseguridad, alojamiento, mantenimiento del formulario o servicios jurídicos, así como, cuando así lo exija la normativa o sea necesario para el cumplimiento de una obligación legal, de los CSIRT competentes, ENISA, las autoridades de vigilancia del mercado u otros organismos autorizados.

  1. Derechos del interesado
    El interesado tiene, dentro de los límites establecidos en el RGPD, en particular, derecho a:
    – acceder a sus datos y obtener una copia de los mismos (art. 15 del RGPD),
    – rectificar sus datos (art. 16 del RGPD),
    – la supresión de sus datos, cuando concurran los supuestos previstos en el art. 17 del RGPD,
    – limitar el tratamiento (art. 18 del RGPD),
    – la portabilidad de los datos – en los casos previstos en el art. 20 del RGPD,
    – oponerse al tratamiento basado en el art. 6.1.f) del RGPD, por motivos relacionados con su situación particular, y en cualquier momento en el caso de marketing directo (art. 21 del RGPD),
    – revocar su consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su revocación (art. 7.3 del RGPD),
    – presentar una reclamación ante el Presidente de la Oficina de Protección de Datos Personales de Polonia (UODO).
    Cuando los datos se traten para el cumplimiento de una obligación legal a la que se refiere el art. 6.1.c) del RGPD, el derecho de oposición no será aplicable a dicho alcance del tratamiento.
  2. Destinatarios de los datos y encargados del tratamiento
    Los datos personales podrán revelarse a entidades que apoyen al responsable del tratamiento en el desarrollo de su actividad y en la consecución de las finalidades descritas, en particular proveedores de servicios de TI, alojamiento, mantenimiento de sitios web y formularios, herramientas analíticas y de marketing, operadores de pago y de entrega, proveedores de servicios contables, jurídicos, de auditoría y de ciberseguridad, así como autoridades públicas u otras entidades autorizadas en virtud de la normativa aplicable. Cuando una entidad actúe como encargado del tratamiento, tratará los datos sobre la base de un contrato de encargo y conforme a las instrucciones del responsable del tratamiento.
  3. Transferencia de datos fuera del Espacio Económico Europeo
    En relación con el uso de determinados proveedores tecnológicos, los datos podrán transferirse fuera del Espacio Económico Europeo. En tal caso, el responsable del tratamiento garantiza la base jurídica de la transferencia exigida por el RGPD, en particular recurriendo a una decisión de adecuación de la Comisión Europea – cuando resulte aplicable – o a garantías adecuadas, como las cláusulas contractuales tipo de la Comisión Europea. Puede obtenerse información sobre el mecanismo de transferencia aplicado poniéndose en contacto con el responsable del tratamiento o con el DPD.
  4. Cookies y tecnologías similares
    Los sitios web del responsable del tratamiento podrán utilizar:
    – cookies y tecnologías necesarias para el correcto funcionamiento del sitio web o la prestación del servicio solicitado,
    – cookies y tecnologías analíticas, funcionales o de marketing – cuando requieran consentimiento, se activarán únicamente tras su obtención.

El consentimiento para cookies no obligatorias se otorga a través del mecanismo de gestión de consentimientos disponible en el sitio web. El usuario puede denegar o retirar su consentimiento en cualquier momento mediante la configuración de consentimientos. La retirada del consentimiento no afecta a la licitud de las operaciones realizadas antes de su retirada.

  1. Elaboración de perfiles y actividades de marketing
    El responsable del tratamiento podrá utilizar los datos para análisis y para adaptar las comunicaciones de marketing en la medida permitida por la ley. Cuando la elaboración de perfiles utilice cookies o tecnologías similares no obligatorias, se llevará a cabo únicamente tras obtener el consentimiento requerido. En la medida en que la base del tratamiento sea el interés legítimo del responsable del tratamiento, el interesado tendrá derecho a oponerse de conformidad con el art. 21 del RGPD.
  2. Modificaciones de la Política de Privacidad
    La Política de Privacidad podrá actualizarse periódicamente, en particular para adaptarla a los cambios normativos, a las directrices de las autoridades de control, a las tecnologías utilizadas y al alcance real del tratamiento de datos llevado a cabo por el responsable del tratamiento.

Última actualización: 7 de octubre de 2026
Responsable del tratamiento: DRAMIŃSKI S.A.