POLITICA DE PRIVACIDAD

La presente POLÍTICA PRIVACIDAD Y DE PROTECCIÓN DE DATOS PERSONALES tiene por objeto informar, de forma clara, ordenada y transparente, sobre el tratamiento de datos personales realizado por MUTUALIA, Mutua Colaboradora con la Seguridad Social n.º 2 (en adelante, MUTUALIA, esta/a Mutua o esta/la Entidad/Organización), así como sobre los derechos que asisten a las personas interesadas y las garantías organizativas, jurídicas y técnicas implantadas por la entidad.

Esta Política se formula en cumplimiento del Reglamento (UE) 2016/679, General de Protección de Datos, de 27 de abril de 2016 (en adelante, RGPD); de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD); de la normativa reguladora de las Mutuas Colaboradoras con la Seguridad Social; y de cualquier otra normativa aplicable.

MUTUALIA aplica el principio de responsabilidad proactiva previsto en el artículo 5.2 del RGPD mediante un sistema interno de gestión de protección de datos integrado en su sistema general de gestión de riesgos, en su sistema de seguridad de la información y en sus políticas, procedimientos e instrucciones internas.

  1. INFORMACIÓN BÁSICA
Aspecto Información básica
Responsable del tratamiento MUTUALIA, Mutua Colaboradora con la Seguridad Social n.º 2, con CIF G95471165, figura inscrita con el número DOS en el Registro de Entidades autorizadas para colaborar en la gestión de la Seguridad Social del Ministerio de Inclusión, Seguridad Social y Migraciones del Gobierno de España, conforme al art. 81.2 del Real Decreto Legislativo 8/2015, de 30 de octubre, por el que se aprueba el Texto Refundido de la Ley General de la Seguridad Social
Finalidades principales Gestión de prestaciones en colaboración con la Seguridad Social, asociación de las empresas asociadas y adhesión de personas trabajadoras autónomas, actividades de prevención, relaciones laborales con las personas trabajadoras de la Entidad, contratación pública como poder adjudicador no administración pública, defensa jurídica y reclamaciones, atención a quejas y sugerencias, seguridad de personas e instalaciones, cumplimiento normativo, control interno, auditoría y fiscalización; y demás funciones que tiene legal y reglamentariamente atribuidas, y/o sean propias de su naturaleza jurídica
Bases jurídicas Obligación legal, misión en interés público o en ejercicio de poderes públicos, ejecución contractual, interés legítimo, protección de intereses vitales y, en su caso (cuando no apliquen ninguna de las anteriores bases de legitimación) el consentimiento de las personas interesadas
Categorías especiales de datos De entre los regulados en los arts. 9 y 10 del RGPD, MUTUALIA trata datos de SALUD y, en su caso, otros datos especialmente protegidos cuando resulten necesarios conforme a la normativa aplicable, como, en determinados expedientes especiales, datos personales relativos a condenas e infracciones penales, o medidas de seguridad conexas.MUTUALIA no trata en ningún caso datos personales de origen étnico o racial ni de opiniones políticas, ni de convicciones religiosas o filosóficas. Sí se tratan en MUTUALIA, en algunas ocasiones, datos relativos a la afiliación sindical. No se tratan datos genéticos ni datos biométricos dirigidos a identificar de manera unívoca a una persona física. Tampoco se tratan datos relativos a la vida sexual ni la orientación sexual de las personas.
Destinatarios Las administraciones públicas y los órganos jurisdiccionales competentes en los supuestos previstos en las leyes; otras entidades colaboradoras con la Seguridad Social; centros/establecimientos y profesionales sanitarios privados concertados y pertenecientes al Sistema Nacional de Salud; otros encargados de tratamiento (proveedores de la Entidad que tratan datos bajo sus instrucciones) y otras personas jurídicas y físicas terceras cuando exista habilitación/obligación legal o, en su defecto, con base de licitud del previo consentimiento informado de las personas interesadas
Derechos Acceso, rectificación, supresión, oposición, limitación, portabilidad, retirada del consentimiento y derecho a no ser objeto de determinadas decisiones automatizadas.
Delegado de Protección de Datos Datos de contacto – dirección electrónica: dpd@mutualia.eus/es o dirección postal sita en c/ Henao, 26 de 48009 BILBAO y teléfono +34 94 425 25 00
Autoridad de control Agencia Española de Protección de Datos (www.aepd.es)

2. RESPONSABLE DEL TRATAMIENTO. IDENTIDAD, DATOS DE CONTACTO Y NATURALEZA JURÍDICA

MUTUALIA, Mutua Colaboradora con la Seguridad Social n.º 2 con CIF G95471165 tiene su domicilio social en 20007 Donostia-San Sebastián Paseo Miraconcha nº 7 y su sede operativa en 48009 Bilbao, c/ Henao 26; con teléfono +34 94 425 25 00.

Conforme al artículo 80 y siguientes del Texto Refundido de la Ley General de la Seguridad Social, aprobado por Real Decreto Legislativo 8/2015, de 30 de octubre, MUTUALIA es una asociación privada de empresarios constituida mediante autorización del Ministerio competente en materia de Seguridad Social e inscripción en el registro especial correspondiente, que tiene por finalidad colaborar en la gestión de la Seguridad Social, bajo la dirección y tutela de dicho Ministerio, sin ánimo de lucro y con responsabilidad mancomunada de sus asociados en los términos legalmente previstos.

A efectos de la normativa de protección de datos, y de acuerdo con la naturaleza de las funciones de colaboración con la Seguridad Social que desarrolla y de los recursos económicos que gestiona, MUTUALIA actúa como RESPONSABLE del tratamiento respecto de los datos personales que trata en el ejercicio de la actividad que tiene legalmente atribuida, sin perjuicio de su naturaleza privada como asociación de empresarios y de la tutela administrativa que corresponde al Ministerio de Seguridad Social competente.

3. DELEGADO DE PROTECCIÓN DE DATOS

MUTUALIA tiene designada una persona que desempeña la función legal de Delegado de Protección de Datos, constando comunicado y registrado ante la Agencia Española de Protección de Datos. Actúa con independencia funcional en el ejercicio de las funciones de información, asesoramiento, supervisión y cooperación con la autoridad de control previstas en los artículos 38 y 39 del RGPD, sin asumir funciones ejecutivas propias del responsable del tratamiento.

Las personas interesadas podrán ponerse en contacto con el Delegado de Protección de Datos para todas las cuestiones relativas al tratamiento de sus datos personales y al ejercicio de sus derechos al amparo del RGPD y la LOPDGDD, mediante la dirección electrónica dpd@mutualia.eus/es o mediante escrito dirigido a la dirección postal sita en c/ Henao n.º 26, 48009 Bilbao.

4. SISTEMA DE GESTIÓN DE PROTECCIÓN DE DATOS Y PRIVACIDAD

MUTUALIA dispone de un sistema de gestión de protección de datos y privacidad basado en el principio de responsabilidad proactiva e integrado en el sistema general de gestión de riesgos de la Entidad. Dicho sistema integra, entre otros elementos:

  • El Delegado de Protección de Datos designado y registrado ante la autoridad de control;
  • El Comité de Seguridad de la Información y Protección de Datos; con la función colegiada de Responsable de Seguridad de la Información, sin perjuicio de los demás roles previstos en la normativa del Esquema Nacional de Seguridad (responsables de la información, del sistema y del servicio)
  • El Registro de Actividades de Tratamiento;
  • Las políticas, procedimientos e instrucciones internas de privacidad;
  • La atención y garantía del ejercicio de derechos por parte de las personas interesadas;
  • El análisis de riesgos y el principio de privacidad desde el diseño y por defecto con las evaluaciones de impacto relativas a la protección de datos que procedan;
  • La ponderación del interés legítimo;
  • Los acuerdos/contratos de privacidad con los proveedores encargados de tratamiento de datos personales;
  • La gestión de incidencias y brechas de seguridad;
  • La formación y concienciación del personal;
  • Las auditorías internas y externas;
  • La integración con el Sistema de Gestión de Seguridad de la Información conforme a ISO/IEC 27001 y el Esquema Nacional de Seguridad, en las cuales esta Organización está certificada.

Este sistema permite documentar las decisiones relevantes en materia de protección de datos, mantener evidencias de cumplimiento, revisar los riesgos de los tratamientos y actualizar las medidas jurídicas, técnicas y organizativas cuando sea necesario.

5. FINALIDADES DEL TRATAMIENTO

MUTUALIA trata datos personales con la finalidad de ejercer y cumplir las funciones y atribuciones legalmente encomendadas a la entidad.

  • La gestión de las prestaciones económicas y de la asistencia sanitaria, incluida la rehabilitación, comprendidas en la protección de las contingencias de accidentes de trabajo y enfermedades profesionales de la Seguridad Social, así como de las actividades de prevención de las mismas contingencias que dispensa la acción protectora.
  • La gestión de la prestación económica por incapacidad temporal derivada de contingencias comunes.
  • La gestión de las prestaciones por riesgo durante el embarazo y riesgo durante la lactancia natural.
  • La gestión de las prestaciones económicas por cese en la actividad de los trabajadores por cuenta propia
  • La gestión de la prestación por cuidado de menores afectados por cáncer u otra enfermedad grave.
  • Las demás actividades de la Seguridad Social que le sean atribuidas legalmente

 

Así mismo, como actividades de apoyo al desarrollo de su objeto legal descrito, MUTUALIA trata datos personales con las siguientes finalidades:

  • Formulación, ejercicio o defensa jurídica de reclamaciones
  • Como empleadora, trata los datos de sus propias personas trabajadoras, para dar cumplimiento a la relación laboral conforme a la normativa de aplicación vigente (Laboral, Seguridad Social, Fiscal/Tributaria, Prevención Riesgos laborales, Formación, etc) así como de personas estudiantes en prácticas, y de personas candidatas en procesos de selección de personal.
  • Videovigilancia, con la finalidad de gestionar el control y la seguridad de personas, bienes y edificios
  • Evaluar la opinión de las personas usuarias de sus servicios a los efectos de medir su calidad/satisfacción, mediante la realización de encuestas y/o mediante la solicitud de aportación de sugerencias.
  • Gestión de quejas, agradecimientos y sugerencias.
  • De personas físicas (datos de contacto profesional) representantes, interlocutoras y/o asesoras de empresas asociadas, de administraciones públicas, entidades y asociaciones privadas, de personas trabajadoras autónomas adheridas, y/o de cualesquiera otras personas jurídicas, para gestionar las relaciones profesionales precisas de MUTUALIA con las mismas.
  • En procedimientos y expedientes de contratación del sector público y en la ejecución de contratos con proveedores adjudicatarios, de las personas físicas representantes de los mismos.
  • Cumplimiento de las obligaciones relacionadas con las funciones de dirección, tutela, inspección, auditoría y fiscalización de las Mutuas Colaboradoras con la Seguridad Social por parte de los organismos públicos legalmente competentes.
  • Cualesquiera otras previstas/amparadas en las leyes.

 

Para consultar cualquier otra finalidad legítima puede descargar el REGISTRO DE ACTIVIDADES DE TRATAMIENTO de datos personales de MUTUALIA en el siguiente enlace:

 https://transparencia.mutualia.eus/es/documentacion/registro-de-actividades-de-tratamiento-de-datos-personales

Los datos son utilizados exclusivamente para las finalidades legítimas para las que se recaban.

6. CATEGORÍAS DE DATOS TRATADOS Y COLECTIVOS DE PERSONAS INTERESADAS

En función de la relación existente con la persona interesada y de la finalidad concreta del tratamiento, MUTUALIA podrá tratar datos identificativos y de contacto; datos de firma y representación; datos laborales, profesionales y  de Seguridad Social; datos económicos, bancarios, contables y de facturación; datos administrativos y de gestión de expedientes; datos de salud (historia clínica, asistencia sanitaria, rehabilitación, incapacidad temporal, contingencias profesionales y comunes), prestaciones económicas y procesos relacionados; datos relativos a circunstancias familiares o personales cuando sean necesarios para la gestión de prestaciones o derechos; datos de imagen; datos de navegación, identificadores electrónicos, registros técnicos y metadatos; datos incluidos en comunicaciones, escritos, quejas y reclamaciones; y datos relativos a infracciones, litigios o procedimientos administrativos y judiciales cuando sean necesarios para la defensa jurídica o el cumplimiento de obligaciones legales.

MUTUALIA trata categorías especiales de datos de salud, conforme al art. 9.2 del RGPD cuando dicho tratamiento resulta necesario para el cumplimiento de sus funciones legalmente atribuidas, para la gestión de prestaciones, para la asistencia sanitaria, para la medicina laboral, para la evaluación de la capacidad laboral, para el cumplimiento de obligaciones en materia de Seguridad Social y protección social o para la formulación, ejercicio o defensa de reclamaciones. De entre los regulados en los arts. 9 y 10 del RGPD, MUTUALIA trata, en determinados expedientes especiales, datos personales relativos a condenas e infracciones penales, o medidas de seguridad conexas

MUTUALIA no trata en ningún caso datos personales de origen étnico o racial ni de opiniones políticas, ni de convicciones religiosas o filosóficas. Sí se tratan en MUTUALIA, en algunas ocasiones, datos relativos a la afiliación sindical. No se tratan datos genéticos ni datos biométricos dirigidos a identificar de manera unívoca a una persona física. Tampoco se tratan por esta Mutua datos relativos a la vida ni la orientación sexuales de las personas

Los tratamientos pueden afectar, entre otros colectivos, a personas trabajadoras protegidas, beneficiarias, trabajadoras autónomas adheridas, pacientes, usuarias de servicios sanitarios, representantes, familiares, personas autorizadas, personal de MUTUALIA, personas candidatas, estudiantes en prácticas, representantes o contactos de empresas asociadas, proveedores, de entidades colaboradoras, de administraciones públicas, personas usuarias de canales electrónicos, personas que acceden a instalaciones y personas informantes o afectadas por comunicaciones internas.

7. FUENTE DE PROCEDENCIA DE LOS DATOS

Según el caso, los datos tratados podrán proceder directamente de las propias personas interesadas, de sus representantes, beneficiarios/as, familiares o personas autorizadas, de empresas o entidades empleadoras, de administraciones públicas competentes, de entidades gestoras o colaboradoras de la Seguridad Social, de servicios públicos de salud, de profesionales y centros sanitarios, de otras administraciones públicas u órganos jurisdiccionales, de proveedores, de entidades concertadas o de otras fuentes legítimas previstas en la normativa aplicable.

Cuando los datos no se obtengan directamente de la persona interesada, MUTUALIA facilita la información que resulte exigible conforme al artículo 14 del RGPD, salvo que concurra alguna de las excepciones legalmente previstas.

8. BASE JURÍDICA DEL TRATAMIENTO

Conforme al artículo 6.1 del RGPD, los tratamientos realizados por MUTUALIA podrán estar basados, según el caso, en el cumplimiento de una obligación legal, el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos, la ejecución de un contrato o la aplicación de medidas precontractuales, la satisfacción de intereses legítimos, la protección de intereses vitales o, en su caso (cuando no apliquen ninguna de las anteriores bases de legitimación) el consentimiento de las personas interesadas.

Conforme al artículo 9 del RGPD, cuando se traten categorías especiales de datos, y en particular datos de salud, el tratamiento podrá estar amparado, según el caso, en el cumplimiento de obligaciones y el ejercicio de derechos en el ámbito laboral, de la Seguridad Social y de la protección social; la prestación de asistencia sanitaria o social; la medicina preventiva o laboral; el diagnóstico médico; la evaluación de la capacidad laboral; razones de interés público esencial o de interés público en el ámbito de la salud pública; la formulación, ejercicio o defensa de reclamaciones; la protección de intereses vitales; el consentimiento explícito; o el archivo en interés público, investigación científica o fines estadísticos, cuando resulte aplicable.

Para consultar cualquier otra base jurídica puede descargar el REGISTRO DE ACTIVIDADES DE TRATAMIENTO de datos personales de MUTUALIA en el siguiente enlace:  https://transparencia.mutualia.eus/es/documentacion/registro-de-actividades-de-tratamiento-de-datos-personales

Cuando MUTUALIA base un tratamiento en el INTERÉS LEGÍTIMO propio o de un tercero, documentará la correspondiente PONDERACIÓN, valorando la finalidad perseguida, la necesidad del tratamiento, las expectativas razonables de las personas interesadas, el posible impacto sobre sus derechos y libertades y las garantías aplicadas. La persona interesada podrá solicitar información adicional sobre la ponderación de interés legítimo aplicable a un tratamiento concreto dirigiéndose al Delegado de Protección de Datos.

ESPECIAL REFERENCIA AL CONSENTIMIENTO DE LA PERSONA INTERESADA AL TRATAMIENTO DE SUS DATOS: Si la base de legitimación del tratamiento de datos está basada en el consentimiento, este habrá de ser prestado mediante una clara acción afirmativa. En ese caso, las personas interesadas tienen derecho a retirar el consentimiento en cualquier momento  (siempre y cuando el tratamiento no sea necesario para el cumplimiento de una obligación legal o el tratamiento sea necesario para el cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento -base de la licitud del tratamiento en los artículos 6.1.c o 6.1.e del RGPD), sin que ello afecte a la licitud del tratamiento basada en el consentimiento antes de su retirada.

No obstante, la retirada del consentimiento no impedirá el tratamiento cuando exista otra base jurídica aplicable, como el cumplimiento de una obligación legal o el ejercicio de una misión realizada en interés público. Conforme al art. 7.3 RGPD, la retirada del consentimiento no afectará a la licitud del tratamiento basada en el consentimiento previo a su retirada. Antes de dar su consentimiento, el interesado será informado de ello. Será tan fácil retirar el consentimiento como darlo.

DATOS PERSONALES RECOGIDOS EN FORMULARIOS: Las respuestas a las preguntas planteadas en los formularios de recogida de datos contenidos en los  sitios electrónicos de los que sea titular MUTUALIA tienen carácter VOLUNTARIO, si bien la negativa a facilitar los datos solicitados podrá traer como consecuencia la imposibilidad de poderle dar respuesta a las solicitudes/consultas/sugerencias/peticiones/quejas planteadas, o poder prestarle las asistencias, prestaciones y/ o servicios que MUTUALIA tiene legalmente encomendados. Mediante la cumplimentación de los formularios incluidos en los diferentes sitios electrónicos de MUTUALIA, las personas usuarias aceptan la inclusión y tratamiento de los datos que proporcionen, pudiéndose ejercer los derechos descritos en esta Política.

9. NORMATIVA BÁSICA APLICABLE Y CONSENTIMIENTO

La normativa esencial básica que ampara legalmente (sin perjuicio de cualquier otra legislación o reglamentación aplicable en su caso) el tratamiento de datos personales por MUTUALIA es:

  • Real Decreto Legislativo 8/2015, de 30 de octubre, por el que se aprueba el texto refundido de la Ley General de la Seguridad Social.
  • Real Decreto 1993/1995, de 7 de diciembre por el que se aprueba el Reglamento General de Colaboración de las Mutuas de Accidentes de Trabajo y Enfermedades Profesionales de la Seguridad Social.
  • Real Decreto 625/2014, de 18 de julio, por el que se regulan determinados aspectos de la gestión y control de los procesos por incapacidad temporal en los primeros trescientos sesenta y cinco días de su duración.
  • Real Decreto 1430/2009, de 11 de septiembre, por el que se desarrolla reglamentariamente la Ley 40/2007, de 4 de diciembre, de medidas en materia de Seguridad Social, en relación con la prestación de incapacidad temporal.
  • Real Decreto 1630/2011, de 14 de noviembre, por el que se regula la prestación de servicios sanitarios y de recuperación por las mutuas de accidentes de trabajo y enfermedades profesionales de la Seguridad Social
  • Real Decreto 1541/2011, de 31 de octubre, por el que se desarrolla la Ley 32/2010, de 5 de agosto, por la que se establece un sistema específico de protección por cese de actividad de los trabajadores autónomos.
  • Real Decreto 1148/2011, de 29 de julio, para la aplicación y desarrollo, en el sistema de la Seguridad Social, de la prestación económica por cuidado de menores afectados por cáncer u otra enfermedad grave
  • Ley 41/2002, de 14 de noviembre, básica reguladora de la autonomía del paciente y de derechos y obligaciones en materia de información y documentación clínica; y normativa autonómica.
  • Ley 9/2017 de 8 de noviembre, de Contratos del sector Público.

10. DECISIONES AUTOMATIZADAS E INTELIGENCIA ARTIFICIAL

MUTUALIA no prevé adoptar decisiones basadas únicamente en tratamientos automatizados, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre la persona interesada o le afecten significativamente de modo similar.

Cuando MUTUALIA utilice herramientas tecnológicas, analíticas o de inteligencia artificial (en adelante, IA) como apoyo a procesos internos, asistenciales, administrativos, jurídicos, preventivos o de gestión, aplicará controles adecuados de supervisión humana, evaluación de riesgos, minimización de datos, trazabilidad, seguridad, transparencia y gobernanza. En ningún caso la utilización de herramientas tecnológicas o de inteligencia artificial supondrá, por sí sola, la sustitución de la valoración profesional, jurídica, sanitaria o administrativa que corresponda conforme a la normativa aplicable. Cuando resulten aplicables el artículo 22 del RGPD o la normativa específica sobre inteligencia artificial, en particular el Reglamento (UE) 2024/1689 de 13 de junio de 2024 por el que se establecen normas armonizadas en materia de inteligencia artificial (RIA), MUTUALIA adoptará las garantías correspondientes, incluidas la intervención humana, la posibilidad de expresar el punto de vista de la persona interesada y la posibilidad de impugnar la decisión.

MUTUALIA dispone de una política y procedimiento de gobernanza y uso responsable de la IA.

11. DESTINATARIOS, ENCARGADOS Y TRANSFERENCIAS INTERNACIONALES

Con carácter general, MUTUALIA no comunicará datos personales a terceros salvo que exista obligación legal, habilitación normativa, necesidad derivada de sus funciones legalmente atribuidas, ejecución de una relación jurídica, interés legítimo prevalente o consentimiento de la persona interesada.

Podrán ser destinatarios de los datos, entre otros, las Administraciones públicas competentes; entidades gestoras y servicios comunes de la Seguridad Social; Inspección de Trabajo y Seguridad Social; Intervención General de la Seguridad Social, Tribunal de Cuentas, servicios públicos de salud; órganos jurisdiccionales; Ministerio Fiscal; Fuerzas y Cuerpos de Seguridad del Estado, autonómicas o locales; otras Mutuas Colaboradoras con la Seguridad Social; entidades mancomunadas; centros/establecimientos/profesionales sanitarios concertados; empresas asociadas; personas trabajadoras autónomas adheridas; cuando proceda legalmente. Las comunicaciones de datos se limitarán a los datos adecuados, pertinentes y necesarios para la finalidad correspondiente.

MUTUALIA podrá contratar proveedores que traten datos personales por cuenta de la entidad. En tales casos, dichos proveedores actuarán como encargados del tratamiento y deberán ofrecer garantías suficientes en materia de protección de datos y seguridad de la información. MUTUALIA formalizará con dichos proveedores el correspondiente contrato o acuerdo de encargo del tratamiento conforme al artículo 28 del RGPD, incluyendo el objeto, duración, naturaleza, finalidad, tipo de datos, categorías de personas interesadas, obligaciones del encargado, confidencialidad, medidas de seguridad, subcontratación, asistencia al responsable, supresión o devolución de datos y deber de colaboración. MUTUALIA dispone de procedimientos para analizar, con carácter previo a la contratación, si la prestación implica tratamiento de datos personales por cuenta de la Entidad y, en su caso, para incorporar las cláusulas de confidencialidad, seguridad de la información y protección de datos que correspondan.

Con carácter ordinario, MUTUALIA no realiza transferencias internacionales de datos en su gestión. Excepcionalmente, determinados servicios tecnológicos, especialmente vinculados a comunicaciones electrónicas, herramientas corporativas o proveedores tecnológicos, podrían implicar transferencias internacionales de datos. En tales casos, MUTUALIA verificará que concurre una base válida conforme al Capítulo V del RGPD, como una decisión de adecuación, cláusulas contractuales tipo, normas corporativas vinculantes, excepciones específicas u otras garantías aplicables.

Cuando el proveedor esté ubicado en Estados Unidos de América o pueda implicar acceso desde dicho país, MUTUALIA comprobará, cuando proceda, si la entidad receptora se encuentra adherida y activa en el marco de privacidad de datos UE-EE. UU. o si concurren garantías alternativas suficientes.

MUTUALIA documentará la verificación realizada y revisará periódicamente la vigencia de las garantías aplicables. En relación con el envío de contenidos de interés mediante comunicaciones electrónicas a personas que, mediante previa suscripción sin coste, se hayan suscrito a dicho servicio gratuito de envíos MUTUALIA podrá utilizar proveedores especializados en la administración de listas de correo electrónico, que tratarán los datos exclusivamente para la prestación del servicio contratado y conforme a las garantías exigidas por el RGPD.

12. CONFIDENCIALIDAD, SEGURIDAD, PRIVACIDAD DESDE EL DISEÑO Y BRECHAS

Los datos personales son tratados por profesionales sujetos al deber de confidencialidad y, en su caso, al secreto profesional. MUTUALIA aplica medidas técnicas y organizativas apropiadas para garantizar la confidencialidad, integridad, disponibilidad, autenticidad, trazabilidad, conservación y resiliencia de los sistemas, servicios y datos personales.

MUTUALIA tiene implantado un sistema de gestión de riesgos que incluye los riesgos relativos a la protección de datos personales y a la seguridad de la información. Esta Mutua está certificada en un Sistema de Gestión de Seguridad de la Información conforme al estándar internacional ISO/IEC 27001 y está así mismo certificada y aplica las medidas exigidas por el ESQUEMA NACIONAL DE SEGURIDAD conforme al Real Decreto 311/2022 de 3 de mayo, con controles orientados a la prevención, detección, respuesta, recuperación, continuidad y mejora continua. Entre otras medidas, aplica controles de acceso, perfiles y privilegios, trazabilidad, registro de actividad, protección de información almacenada y en tránsito, gestión de soportes, continuidad de negocio, seguridad física, desarrollo seguro, gestión de vulnerabilidades, gestión de incidentes y formación del personal.

MUTUALIA aplica los principios de protección de datos desde el diseño y por defecto en nuevos proyectos, tratamientos, sistemas, aplicaciones, procedimientos y servicios.

Con carácter previo a la implantación de tratamientos que puedan implicar riesgos para los derechos y libertades de las personas, MUTUALIA realiza análisis de riesgos y, cuando proceda, evaluaciones de impacto relativas a la protección de datos. Si de una evaluación de impacto resultara un riesgo residual alto que no pudiera mitigarse adecuadamente, MUTUALIA valorará la necesidad de consulta previa ante la autoridad de control competente. MUTUALIA dispone asimismo de procedimientos para la gestión de incidentes y brechas de seguridad que puedan afectar a datos personales.

Cuando se produzca una incidencia/brecha de seguridad de los datos personales, MUTUALIA analizará su naturaleza, alcance, categorías de datos afectadas, número de personas interesadas, posibles consecuencias, medidas adoptadas y nivel de riesgo. Cuando la brecha pueda suponer un riesgo para los derechos y libertades de las personas físicas, MUTUALIA la notificará a la Agencia Española de Protección de Datos en los términos y plazos previstos en el RGPD; y cuando pueda entrañar un alto riesgo para las personas interesadas, la comunicará asimismo a dichas personas, salvo que concurra alguna de las excepciones legalmente previstas.

13. PLAZOS DE CONSERVACIÓN

Con carácter general, los datos serán conservados durante el tiempo necesario para cumplir la finalidad para la que fueron recabados, mientras se mantenga la relación jurídica que legitima su tratamiento y, posteriormente, durante los plazos necesarios para atender posibles responsabilidades legales, administrativas, sanitarias, laborales, fiscales, contables, contractuales, judiciales o de cualquier otra naturaleza.

Existen dos supuestos con plazos específicos de conservación.

  1. Así, en lo relativo a los datos relacionados con VIDEOVIGILANCIA respecto de los cuales la LOPDGDD establece expresamente un plazo máximo de conservación de un mes desde su captación y control de accesos con criterio también de un mes de conservación conforme a instrucción de la Agencia Española de Protección de Datos)

 

  1. Por otro lado, en lo que respecta al tratamiento en el ámbito del CANAL INTERNO DE COMUNICACIÓN del sistema interno de información los plazos de conservación serán los siguientes:
  • Los datos que sean objeto de tratamiento podrán conservarse en el sistema de informaciones únicamente durante el tiempo imprescindible para decidir sobre la procedencia de iniciar una investigación sobre los hechos informados.
  • Si se acreditara que la información facilitada o parte de ella no es veraz, deberá procederse a su inmediata supresión desde el momento en que se tenga constancia de dicha circunstancia, salvo que dicha falta de veracidad pueda constituir un ilícito penal, en cuyo caso se guardará la información por el tiempo necesario durante el que se tramite el procedimiento judicial. En todo caso, transcurridos tres meses desde la recepción de la comunicación sin que se hubiesen iniciado actuaciones de investigación, deberá procederse a su supresión, salvo que la finalidad de la conservación sea dejar evidencia del funcionamiento del sistema. Las comunicaciones a las que no se haya dado curso solamente podrán constar de forma anonimizada, sin que sea de aplicación la obligación de bloqueo prevista en el artículo 32 de la Ley Orgánica 3/2018, de 5 de diciembre.
  • En todo caso, conforme al art. 26.2 de la citada Ley 2/2023, los datos personales relativos a las informaciones recibidas y a las investigaciones internas a que se refiere el apartado anterior solo se conservarán durante el período que sea necesario y proporcionado a efectos de cumplir con esta ley. En particular, se tendrá en cuenta lo previsto en los apartados 3 y 4 del artículo 32. Los datos de los referidos expedientes y su documentación serán objeto de bloqueo a partir de los cinco años a contar desde el cierre del expediente. Dicho bloqueo se extenderá durante tres años y, posteriormente, cumplido este último plazo, los datos serán objeto de supresión definitiva.

Por lo demás, con carácter general los datos se conservarán como mínimo durante CINCO (5) AÑOS conforme ordena a las Mutuas el art. 16.1 del Real Decreto 1993/1995 de 7 de diciembre o durante los plazos, en su caso superiores, establecidos en la normativa general o sectorial de aplicación según el tipo de dato; o en su caso por mandato de la autoridad de control competente.

Los datos se suprimirán (previo bloqueo en los casos en los que legalmente proceda) cuando se ejercite el derecho de supresión o de oposición por las personas interesadas siempre en todo caso que haya finalizado su relación con esta Mutua responsable, no sea necesaria su conservación atender a posibles responsabilidades que se pudieran derivar de la finalidad para los que se recabaron y no sea de aplicación normativa que obligue a su conservación.

En todo caso, deberán siempre tenerse en cuenta los plazos y criterios que se deducen de la legislación de Archivos y Patrimonio Documental español, así como por la normativa de Gestión Documental Integral y Patrimonio Documental de la Comunidad Autónoma del País Vasco.

14. DERECHOS DE LAS PERSONAS INTERESADAS Y AUTORIDAD DE CONTROL

Cualquier persona tiene derecho a obtener confirmación sobre si MUTUALIA trata o no datos personales que le conciernan. Las personas interesadas pueden ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad cuando resulte aplicable, retirada del consentimiento cuando el tratamiento se base en dicha base jurídica, y derecho a no ser objeto de decisiones basadas únicamente en tratamientos automatizados en los términos del artículo 22 del RGPD.

El ejercicio de derechos podrá realizarse ante MUTUALIA, Protección de Datos, calle Henao n.º 26, 48009 Bilbao, o a través de la dirección electrónica dpd@mutualia.es/eus. La solicitud deberá identificar suficientemente a la persona solicitante, concretar el derecho que se ejercita y, cuando sea necesario, aportar la información o documentación que permita atender adecuadamente la petición. MUTUALIA podrá solicitar información adicional para confirmar la identidad de la persona solicitante cuando existan dudas razonables, aplicando criterios de proporcionalidad y minimización de datos. Cuando la solicitud sea presentada por una persona representante, deberá acreditarse la representación de forma suficiente.

MUTUALIA responderá al ejercicio de derechos en el plazo máximo de un mes desde la recepción de la solicitud. Dicho plazo podrá prorrogarse otros dos meses cuando sea necesario, teniendo en cuenta la complejidad y el número de solicitudes. MUTUALIA informará a la persona interesada de la prórroga y de sus motivos dentro del primer mes.

Cuando MUTUALIA no dé curso a una solicitud, informará a la persona interesada de las razones de su decisión y de la posibilidad de presentar reclamación ante la autoridad de control. Si la persona interesada considera que MUTUALIA no ha tratado sus datos conforme a la normativa aplicable, podrá contactar previamente con el Delegado de Protección de Datos a través de dpd@mutualia.es/eus.

La Agencia Española de Protección de Datos es la autoridad de control competente ante la cual puede interponerse, en su caso, una reclamación. La presentación previa de una consulta o reclamación ante el Delegado de Protección de Datos no limita el derecho de la persona interesada a acudir directamente ante la Agencia Española de Protección de Datos.

15. GARANTÍA DE LOS DERECHOS DIGITALES, REGISTRO DE ACTIVIDADES Y REVISIÓN

MUTUALIA reconoce y aplica las obligaciones derivadas de la normativa de garantía de los derechos digitales, en especial en relación con los derechos digitales en el ámbito laboral, el derecho a la intimidad en el uso de dispositivos digitales, la desconexión digital, la videovigilancia, la geolocalización, los datos de personas fallecidas, el testamento digital y el derecho al olvido, cuando resulten aplicables.

MUTUALIA dispone de normas, instrucciones y políticas internas relativas al uso adecuado de sistemas, dispositivos, aplicaciones, teletrabajo, seguridad de la información, confidencialidad y protección de datos.

MUTUALIA mantiene actualizado su Registro de Actividades de Tratamiento, en el que se describen las principales actividades de tratamiento realizadas por la entidad, sus finalidades, categorías de personas interesadas, categorías de datos, bases jurídicas, destinatarios, plazos de conservación y medidas de seguridad, cuando proceda. Dicho Registro se revisa periódicamente y se actualiza cuando se producen cambios relevantes. El Registro de Actividades de Tratamiento se encuentra publicado por MUTUALIA en los términos previstos en la LOPDGDD para entidades del sector público en el siguiente enlace:  https://transparencia.mutualia.eus/es/documentacion/registro-de-actividades-de-tratamiento-de-datos-personales

Esta Política de Privacidad será revisada cuando se produzcan cambios normativos, organizativos, tecnológicos, jurisprudenciales o de criterio de las autoridades de control que lo aconsejen, así como cuando se modifiquen de forma relevante los tratamientos realizados por MUTUALIA. La revisión de esta Política se integrará en el sistema de gestión de protección de datos y seguridad de la información de MUTUALIA, con intervención del Comité de Seguridad de la Información y Protección de Datos y del Delegado de Protección de Datos en el ámbito de sus respectivas funciones.

Fecha de última actualización de este documento: septiembre de 2026 (Versión 5).

MUTUALIA, Mutua Colaboradora con la Seguridad Social n.º 2