Protección de datos
Tratamiento de datos
Nuestro papel con los datos personales, dónde se conservan, cuánto tiempo se conservan y cómo apoyamos sus obligaciones como responsable del tratamiento.
Funciones del responsable y del encargado del tratamiento
- RODMENA como controlador
- Para este sitio web y nuestra propia correspondencia comercial, según lo establecido en nuestra Política de Privacidad.
- RODMENA como procesador
- Cuando operamos o prestamos soporte a sistemas que tratan los datos personales de sus usuarios en virtud de un contrato, la labor se rige por un Data Processing Agreement firmado (artículo 28 UK GDPR).
Subencargados
Los proveedores que figuran a continuación tratan datos personales para RODMENA, cada uno de ellos designado por la empresa con la que contratamos. A los clientes con un DPA firmado les avisamos con al menos 30 días de antelación de cualquier cambio previsto, por correo electrónico y en el feed de subencargados, y el cliente puede oponerse antes de que el cambio surta efecto.
| Proveedor | Empresa | Finalidad | Dónde se tratan los datos | Salvaguarda de transferencias |
|---|---|---|---|---|
| OVHcloud | OVH Limited, Inglaterra y Gales, sociedad 05519821 | Servidores virtuales para el nivel de base de datos de producción y algunos servicios de aplicaciones, y almacenamiento de objetos para copias de seguridad cifradas | Reino Unido, Francia y Alemania | Francia y Alemania están amparadas por las normas de adecuación del Reino Unido |
| iDNet | Infinity Developments Ltd, Inglaterra y Gales, sociedad 03105579 | Servidores virtuales para el sitio web y los servicios de aplicaciones, y la conexión de la oficina | Reino Unido | No se necesita ninguno: el tratamiento permanece en el Reino Unido |
| Cloud Nord | Cloud Nord Limited, Inglaterra y Gales, sociedad 13394754 | Servidores para un ejecutor de compilaciones, alertas y el portal de socios | Reino Unido | No se necesita ninguno: el tratamiento permanece en el Reino Unido |
| Google Workspace | Google Cloud EMEA Limited, Irlanda | Correo electrónico, calendarios y documentos del personal, incluida la correspondencia con clientes | Irlanda, Estados Unidos y otras ubicaciones de Google | Extensión del Reino Unido al Marco de Privacidad de Datos UE-EE. UU. (Google LLC), y Cláusulas Contractuales Tipo de la UE con el Addendum de Transferencia Internacional de Datos del Reino Unido |
| Anthropic | Anthropic Ireland, Limited, Irlanda | Claude Enterprise, el asistente de IA que los ingenieros de RODMENA utilizan para operar sus sistemas, que puede ver registros operativos y datos | Estados Unidos | Cláusulas Contractuales Tipo de la UE con el Addendum de Transferencia Internacional de Datos del Reino Unido, en el addendum de tratamiento de datos de Anthropic |
| GitHub | GitHub, Inc., Estados Unidos | Alojamiento de código fuente e integración continua | Estados Unidos | Cláusulas Contractuales Tipo de la UE con el Addendum de Transferencia Internacional de Datos del Reino Unido |
Cambios en este registro
5 de octubre de 2026
InferX eliminado
InferX, que presta servicios de inferencia de modelos de lenguaje para Prism, se incluyó por error: no se le envían datos personales de clientes. Ahora figura entre los servicios externos que no tratan datos personales.
5 de octubre de 2026
Registro completado
iDNet, Cloud Nord, Google Workspace, Anthropic e InferX ya estaban en uso y faltaban en la lista anterior, que además indicaba una sociedad de OVHcloud incorrecta y describía los servidores de iDNet como propiedad de la empresa. Ahora cada proveedor figura con su sociedad contratante, junto con el lugar donde trata los datos y la garantía de transferencia.
Servicios externos que no tratan datos personales
RODMENA cmi5 ancla su cadena de auditoría con una autoridad de sellado de tiempo pública conforme a RFC 3161. Ese servicio recibe un resumen SHA-256 de una cabeza de cadena firmada, aproximadamente cada quince minutos, y solo de un cliente cuya cadena haya cambiado. No se le envían datos personales, ni identificadores, ni registros de aprendizaje. Cuando no se puede contactar con él, el aprendizaje, los lanzamientos, las declaraciones y la exportación de evidencias no se ven afectados, y el anclaje se reintenta en la siguiente pasada.
Prism, la pasarela de modelos de RODMENA, envía solicitudes a InferX Technologies, Inc. (Estados Unidos) para la inferencia de modelos de lenguaje. No se le envían datos personales de clientes. Antes de que Prism se utilice con datos personales de clientes, el modelo se alojará en el Reino Unido o se proporcionará en virtud de un contrato con garantías de transferencia.
Nuestro registrador de dominios y proveedor de DNS solo conserva registros de dominio y de zona.
RODMENA cmi5 como procesador
- Rol
- Un encargado del tratamiento que actúa por cuenta del cliente del sistema de gestión del aprendizaje, que es el responsable del tratamiento. Los términos del artículo 28 figuran en la página Data Processing Agreement.
- Qué se procesa
- El identificador del alumno que proporciona el sistema del cliente, como una cuenta xAPI de página de inicio y nombre, y los registros de aprendizaje que envía un curso, incluidos resultados y puntuaciones. Se rechazan los identificadores con formato de correo electrónico.
- Cómo se conserva
- Los datos de cada cliente están separados por reglas que la base de datos aplica. Los registros se cifran en reposo, los identificadores de los alumnos se almacenan únicamente como tokens con clave y las direcciones IP de los clientes nunca se almacenan.
- Conservación
- Por inquilino y contractual. Los valores predeterminados son 1.095 días para los registros y los cuerpos de extractos, configurable hasta un mínimo de un día.
- Flujos opcionales
- Todo dentro de RODMENA, sin ningún nuevo subencargado. Cuando un cliente lo activa, los documentos de estado guardado y de preferencias del alumno, que pueden contener cualquier cosa que almacene un curso, incluidas respuestas de texto libre, se copian en un solo sentido al RODMENA LRS y se eliminan allí junto con el original o según el periodo de conservación. A petición, las declaraciones se cotejan con la copia del LRS para el paquete de evidencias. Las declaraciones que cmi5 escribe por sí mismo pueden llevar la firma xAPI de RODMENA, que se elimina junto con la declaración según el periodo de conservación o al borrarse.
- Webhooks
- Se envían únicamente a los endpoints HTTPS que el cliente registra, firmados con HMAC-SHA256, con los ids que el cliente ya posee y marcas de tiempo. No se envía ningún identificador de alumno ni ningún registro de aprendizaje. Los eventos se conservan durante 30 días.
- Supresión
- Los registros de un alumno se seudonimizan en cmi5 de inmediato, las copias de sus documentos en el LRS se detienen y se eliminan, y el borrado se entrega al RODMENA LRS con un justificante registrado, de modo que una sola solicitud llega a ambos sistemas. Tras una restauración de la base de datos, todos los borrados se vuelven a aplicar a partir de registros sellados que se conservan fuera de la base de datos, como un paso del procedimiento de restauración. El motivo registrado para ello es una referencia de ticket o un código, nunca texto libre sobre una persona.
- Devolución y supresión
- En virtud del artículo 28, apartado 3, letra g), la exportación de un cliente solo se ejecuta después de que una segunda persona la apruebe, se cifra con la propia clave del cliente e incluye un manifiesto firmado de cada tabla que el cliente posee. Al finalizar el contrato, se elimina cada registro y cada versión de objeto almacenada, y el cliente recibe un certificado de eliminación firmado y con marca temporal que indica qué se eliminó, qué se conserva y por qué, y qué no cubre: las copias de seguridad y los registros dentro de su período de conservación, y los datos del LRS, que cuenta con su propio traspaso de borrado.
- Ubicación
- El mismo nivel de base de datos indicado anteriormente, en el Reino Unido, Francia y Alemania, sin ninguna otra transferencia. Los paquetes de cursos y los registros de supresión se cifran en nuestro host antes de cargarse en el almacenamiento de objetos.
Tratamiento de ubicaciones y transferencias internacionales
RODMENA tiene su sede en el Reino Unido. Nuestros propios sistemas y sus datos están alojados en Reino Unido, Francia y Alemania. Algunos proveedores del registro tratan datos en otros lugares: Irlanda, Estados Unidos y otras ubicaciones de Google. Los despliegues de los clientes se ejecutan donde el cliente elija, habitualmente en la propia infraestructura del cliente.
Cada proveedor que trata datos fuera del Reino Unido, y la garantía para esa transferencia, se muestran en el registro anterior: OVHcloud, Google Workspace, Anthropic y GitHub. Nuestros Términos se rigen por la legislación de Inglaterra y Gales.
Conservación y supresión
Como encargado del tratamiento, solo conservamos los datos personales durante la vigencia del contrato. Cuando finaliza la relación, los suprimimos o los devolvemos, según elija el responsable del tratamiento, y certificamos su supresión a petición. La conservación para nuestro propio tratamiento como responsable se describe en la Política de Privacidad. Véase también salida y portabilidad.
Solicitudes de los interesados
Ayudamos a los responsables del tratamiento a responder a las solicitudes de derechos de los interesados (acceso, rectificación, supresión, limitación, portabilidad, oposición) dentro del plazo legal de un mes. Las solicitudes relativas a los datos que controlamos se dirigen a gdpr@rodmena.co.uk.
RODMENA Requests es el único lugar para presentar una reclamación en materia de protección de datos, una solicitud de derechos sobre los datos, una reclamación o comentario sobre nuestro servicio, o una solicitud de una autoridad pública. Cualquier persona puede utilizarlo mediante formulario web, correo electrónico, correo postal o teléfono, y toda solicitud recibe un número de referencia.
- Reclamación en materia de protección de datos
Acusamos recibo de una reclamación en materia de protección de datos en un plazo de 30 días desde su recepción.
- Solicitud de derechos sobre los datos
Respondemos en el plazo de un mes. Si una solicitud es compleja, podemos ampliar ese plazo en dos meses más e informarle de los motivos dentro del primer mes.
- Comentario o reclamación
Sobre nuestros productos, nuestro servicio o este sitio web.
- Solicitud de una autoridad
Para autoridades públicas y organismos reguladores.
Seguir una solicitud con su referencia · Formulario imprimible para solicitudes por correo postal
Gestión de brechas
Las brechas de datos personales se contienen, se investigan y se documentan. Como encargado del tratamiento, notificamos al responsable del tratamiento afectado sin dilación indebida tras tener conocimiento de una brecha. Como responsable del tratamiento, notificamos a la ICO en un plazo de 72 horas cuando sea necesario, y a las personas afectadas cuando el riesgo lo exija.
Solicitudes de DPA: legal@rodmena.co.uk · cuestiones de protección de datos: privacy@rodmena.co.uk · consulte también el resumen del DPA y el Trust Centre.