Declaración de Conformidad con el ENS

DECLARACIÓN DE CONFORMIDAD con el Esquema Nacional de Seguridad — Categoría MEDIA

Sistema de InformaciónPortal web «Experiencias Turísticas Sierra de Francia»
URL del sistemahttps://experienciasturismosierradefrancia.es/
Categoría ENSMEDIA — Real Decreto 311/2022
Versión del documento1.0
Fecha de elaboraciónAgosto 2026
Puesta en producción prevista15 de octubre de 2026
Organización adjudicatariaGlobal Spain Travels
NIF / Titular11942856Z — Rosa Ana García Centeno
DomicilioCalle Tostado nº 10 Bajo F, 37008 Salamanca
Administración contratanteDiputación de Salamanca
ProyectoEstrategia de comercialización de las Experiencias Turísticas del destino Sierra de Francia
Responsable del SistemaSantiago Martín de Jesús
Responsable de SeguridadRosa Ana García Centeno
Responsable de la InformaciónMaría Teresa Ramos Osado — Diputación de Salamanca
Infraestructura de alojamientoArsys Internet S.L. — VPS 4-8-240 (CVPS-25225574)
Centro de Proceso de DatosCPD Arsys España (ENS · ISO/IEC 27001 · ISO 9001 · Tier III)

1. Objeto

La presente Declaración de Conformidad tiene por objeto acreditar que el sistema de información denominado «Portal web Experiencias Turísticas Sierra de Francia» (en adelante, el Sistema), desarrollado y mantenido por Global Spain Travels en el marco del contrato suscrito con la Diputación de Salamanca para el proyecto «Estrategia de comercialización de las Experiencias Turísticas del destino Sierra de Francia», ha sido adecuado al Esquema Nacional de Seguridad (ENS) en la Categoría MEDIA, de conformidad con lo establecido en el Real Decreto 311/2022, de 3 de mayo.

El Sistema tiene por finalidad la difusión y promoción de las experiencias turísticas del destino Sierra de Francia (Salamanca), redirigiendo a los usuarios interesados a la central de reservas de Global Spain Travels para la adquisición de dichas experiencias. El portal trata datos de carácter personal de nivel básico —nombre, dirección de correo electrónico y teléfono de contacto— a través de un formulario de contacto web.

2. Marco Normativo

La presente declaración se fundamenta en el siguiente marco normativo:

— Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad en el ámbito de la Administración Electrónica (en adelante, RD 311/2022).

— Ley 40/2015, de 1 de octubre, de Régimen Jurídico del Sector Público, en particular su artículo 156 relativo al ENS.

— Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas.

— Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016 (RGPD), y Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

— Guía CCN-STIC 803 — Valoración de sistemas en el ENS.

— Guía CCN-STIC 808 — Verificación del cumplimiento de las medidas en el ENS.

— Guía CCN-STIC 824 — Informe del Estado de la Seguridad: valoración de conformidad con el ENS.

— Guía CCN-STIC 856 — Implementación del ENS en WordPress.

3. Categorización del Sistema

Conforme al procedimiento establecido en el Anexo I del Real Decreto 311/2022 y en la Guía CCN-STIC 803, el Sistema ha sido categorizado como Categoría MEDIA, en base a la valoración de sus dimensiones de seguridad:

Dimensión de SeguridadNivel Asignado
Confidencialidad (C) — perjuicio por acceso no autorizado a informaciónMEDIO
Integridad (I) — perjuicio por modificación no autorizada de informaciónMEDIO
Disponibilidad (D) — perjuicio por acceso inoperativo al servicioMEDIO
Autenticidad (A) — perjuicio por suplantación de identidadMEDIO
Trazabilidad (T) — perjuicio por falta de seguimiento de accionesMEDIO

Justificación: El Sistema es un portal web de naturaleza pública e informativa que procesa datos de carácter personal de nivel básico a través de un formulario de contacto. No gestiona datos especialmente protegidos, transacciones económicas directas ni información clasificada. La categoría MEDIA responde a los requisitos establecidos en el pliego de prescripciones técnicas de la Diputación de Salamanca, de conformidad con el artículo 40 del RD 311/2022.

4. Medidas de Seguridad Implantadas

Se han implantado las medidas de seguridad establecidas en el Anexo II del Real Decreto 311/2022 aplicables a los sistemas de Categoría MEDIA. La relación completa, estado de implementación, justificación de exclusiones y evidencias se recoge en el documento adjunto «Declaración de Aplicabilidad — Relación de Medidas de Seguridad Implantadas» (Documento n.º 4 del expediente de adecuación ENS).

Entre las medidas más relevantes implantadas cabe destacar:

— Alojamiento en infraestructura con certificación directa ENS, ISO/IEC 27001, ISO 9001 y Tier III: CPD Arsys España, a través del proveedor Arsys Internet S.L. (VPS 4-8-240, CVPS-25225574).

— Sistema operativo AlmaLinux 9 con stack Apache + PHP-FPM + MariaDB en configuración de seguridad reforzada, gestionado mediante panel Plesk.

— Cortafuegos Plesk Firewall con política de denegación por defecto, sistema IPS/IDS integrado de Arsys, y antivirus WorkingSafe (WatchGuard) a nivel de servidor.

— Web Application Firewall (WAF) Wordfence con actualización de firmas en tiempo real y protección frente a las 10 amenazas OWASP más críticas.

— Comunicaciones cifradas mediante HTTPS/TLS 1.3 en todas las interacciones, con cabeceras de seguridad HTTP (HSTS, X-Frame-Options, CSP, X-Content-Type-Options).

— Copias de seguridad automatizadas mediante UpdraftPlus con destino en Google Drive (copia off-CPD), complementadas con las copias gestionadas por Arsys Internet S.L. en el CPD Arsys España.

— Registro de actividad de usuarios y administradores mediante el plugin WP Activity Log.

— Autenticación de doble factor (2FA) para accesos de administración al CMS.

— Cumplimiento RGPD mediante Complianz (gestión de cookies y consentimientos) y plugin Protección de datos — RGPD.

5. Auditoría Interna de Adecuación

Con anterioridad a la puesta en producción del Sistema, prevista para el 15 de octubre de 2026, se ha llevado a cabo una auditoría interna de adecuación al ENS conforme a la metodología establecida en la Guía CCN-STIC 824.

La auditoría ha sido realizada por el Responsable del Sistema, Santiago Martín de Jesús, en su calidad de técnico encargado del proyecto. La Diputación de Salamanca no ha requerido la contratación de auditoría externa para este sistema, de acuerdo con el pliego de condiciones del contrato.

Los resultados se recogen en el «Informe de Auditoría Interna de Adecuación al ENS» (Documento n.º 2). La auditoría concluye que el Sistema cumple sustancialmente con los requisitos del ENS para la Categoría MEDIA, con las salvedades y planes de mejora detallados en dicho informe.

6. Compromisos

Global Spain Travels, en calidad de organización adjudicataria, se compromete a:

a) Mantener la adecuación del Sistema al ENS durante toda la vida útil del proyecto contratado.

b) Realizar auditorías internas con periodicidad mínima bienal, conforme al artículo 36 del RD 311/2022, o ante cualquier cambio significativo en el Sistema.

c) Notificar a la Diputación de Salamanca cualquier incidente de seguridad que pueda comprometer la integridad, disponibilidad o confidencialidad del Sistema o de los datos tratados, en un plazo máximo de 24 horas desde su detección.

d) Mantener actualizado el Plan de Gestión de Vulnerabilidades, aplicando los parches y actualizaciones necesarios en los plazos establecidos.

e) Comunicar con antelación suficiente a la Diputación de Salamanca cualquier cambio significativo que pueda afectar a la categorización del Sistema o al alcance de las medidas de seguridad implantadas.

f) Conservar la documentación de cumplimiento ENS durante todo el período de vigencia del contrato y, como mínimo, durante cinco años a su finalización.

7. Vigencia

La presente Declaración de Conformidad es válida desde su fecha de firma y será revisada en los supuestos siguientes:

— Con periodicidad bienal, mediante la realización de una nueva auditoría interna de adecuación.

— Ante cualquier cambio significativo en el Sistema (modificación de la arquitectura, nuevas funcionalidades, cambio de proveedor de alojamiento, etc.) que pueda afectar a su categorización o al cumplimiento de las medidas de seguridad.

— Ante la ocurrencia de un incidente de seguridad grave que comprometa la integridad o confidencialidad de los datos tratados.

Anexo I — Certificaciones de la Infraestructura de Alojamiento

Se relacionan a continuación las certificaciones acreditativas de la infraestructura de alojamiento utilizada por el Sistema, que respaldan el cumplimiento de las medidas del Anexo II del RD 311/2022 relativas a la seguridad física e infraestructural:

EntidadCertificaciónAlcance
Arsys Internet S.L. (CPD propio + VPS)ENS — Esquema Nacional de SeguridadInfraestructura del CPD Arsys España y servicios de alojamiento VPS
Arsys Internet S.L. (CPD propio + VPS)ISO/IEC 27001 — Sistema de Gestión de Seguridad de la InformaciónServicios de alojamiento e infraestructura del CPD Arsys España
Arsys Internet S.L. (CPD propio + VPS)ISO 9001 — Sistema de Gestión de Calidad / Tier IIIProcesos de servicio y fiabilidad de infraestructura del CPD Arsys España

Las certificaciones de Arsys Internet S.L. son públicamente accesibles en el portal del Centro Criptológico Nacional (https://ens.ccn.cni.es) y en el sitio corporativo de Arsys (https://www.arsys.es). A diferencia de otros proveedores que subcontratan centros de datos de terceros, Arsys dispone de CPD propio certificado directamente en ENS, ISO/IEC 27001, ISO 9001 y Tier III, lo que simplifica la cadena de responsabilidad y mejora la trazabilidad documental.

Política de Privacidad

Datos del responsable del tratamiento

Identidad: Diputación Provincial de Salamanca – NIF: P3700000G
Dirección postal: c/ Felipe Espino 1, 37002 SALAMANCA
Teléfono: 923 293 100
Correo electrónico: lopd-arco@lasalina.es

En la Diputación de Salamanca tratamos la información que voluntariamente nos facilita con el fin de gestionar nuestro portal web experienciasturismosierradefrancia. Los datos que nos proporciona se conservarán mientras no nos solicite el borrado de los mismos o retire su consentimiento al tratamiento. Dichos datos no se cederán a terceros, salvo en los casos en que exista una obligación legal.

Usted tiene derecho a obtener información sobre si en la Diputación de Salamanca estamos tratando sus datos personales, por lo que puede ejercer sus derechos de acceso, rectificación, supresión y portabilidad de datos y oposición y limitación a su tratamiento, si procede, ante la Diputación de Salamanca, en la dirección antes indicada, o en la dirección de correo electrónico lopd-arco@lasalina.es, adjuntando copia de su DNI o documento equivalente, esto con el único fin de acreditar su identidad.

También puede contactar con nuestra Delegada de Protección de Datos (DPD) en las direcciones postales y electrónicas antes indicadas o en nuestra sede electrónica en la dirección https://sede.diputaciondesalamanca.gob.es.

Asimismo, y especialmente si considera que no ha obtenido satisfacción plena en el ejercicio de sus derechos en materia de protección de datos, podrá presentar una reclamación ante la autoridad de control nacional, dirigiéndose a estos efectos a la Agencia Española de Protección de Datos, C/ Jorge Juan, 6 – 28001 Madrid o a través de su página web www.aepd.es.


Registro de Actividades de Tratamiento

Tratamiento de datos: «SEGURIDAD DE LA INFORMACIÓN»
a) Responsable del tratamientoIdentidad: Diputación de Salamanca – NIF: P3700000G
Dirección postal: c/ Felipe Espino 1, 37002 SALAMANCA
Correo electrónico: lopd-arco@lasalina.es
Teléfono: 923 293 100
Contacto DPD en las mismas direcciones anteriores.
b) Finalidad del tratamientoSeguridad de la información y prestación del servicio web, así como monitorización del tráfico de Internet en el portal. El portal aplica medidas de seguridad conforme al Esquema Nacional de Seguridad en su categoría Media (ENS Medio), incluyendo registros de auditoría de accesos y actividad, controles de autenticación y medidas de resiliencia del sistema.
c) Legitimación del tratamientoCumplimiento de obligación legal. (Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad)
d) Categorías de interesadosVisitantes del portal web y usuarios con acceso autenticado al sistema.
e) Categorías de datosDirecciones IP de visitantes, tráfico de red asociado y, en su caso, registros de auditoría de acciones de usuarios autenticados (logs de actividad generados conforme a la medida [OP.EXP.8] del ENS).
f) Categorías de destinatariosNo se contemplan cesiones de los datos personales recabados para este tratamiento, excepto por obligación legal; FFCCSE y CCN-CNI para posibles investigaciones de las brechas de seguridad que pudieran sufrirse.
g) Transferencias internacionalesNo está previsto realizar transferencias internacionales de datos.
h) Plazo de supresiónA petición del interesado, o un año. Los registros de auditoría exigidos por el ENS se conservarán conforme a los plazos establecidos en la normativa de seguridad aplicable.
i) Medidas de seguridadSe han habilitado las medidas de seguridad oportunas conforme a los riesgos estimados y a los requisitos del Esquema Nacional de Seguridad en su categoría Media (Real Decreto 311/2022), para garantizar la prestación y resiliencia del portal web. Entre dichas medidas se incluyen: control de acceso, gestión de privilegios mínimos, registro de actividad de auditoría [OP.EXP.8], cifrado de comunicaciones (HTTPS/TLS) y medidas de continuidad del servicio.
Tratamiento de datos: «ANÁLISIS ESTADÍSTICO DE VISITANTES»
a) Responsable del tratamientoIdentidad: Diputación de Salamanca – NIF: P3700000G
Dirección postal: c/ Felipe Espino 1, 37002 SALAMANCA
Correo electrónico: lopd-arco@lasalina.es
Teléfono: 923 293 100
Contacto DPD en las mismas direcciones anteriores.
b) Finalidad del tratamientoMonitorización de la volumetría de páginas visitadas y datos estadísticos asociados, con el fin de conocer el uso del portal y mejorar los contenidos y servicios ofrecidos.
c) Legitimación del tratamientoInterés legítimo (conocer la utilización del portal web. Riesgo mínimo, información anonimizada por GA4). El tratamiento se realiza únicamente previa obtención del consentimiento del usuario a través del banner de cookies.
d) Categorías de interesadosVisitantes del portal web.
e) Categorías de datosInformación estadística sobre visitantes, almacenada por Google Analytics 4 (GA4) con anonimización de IP activada.
f) Categorías de destinatariosGoogle Analytics (encargado del tratamiento). Política de privacidad de Google Analytics: https://support.google.com/analytics/answer/12017362
g) Transferencias internacionalesNo está previsto realizar transferencias internacionales de datos. Google Analytics anonimiza los datos antes de cualquier transferencia; en todo caso, Google LLC dispone de las garantías adecuadas conforme al RGPD (cláusulas contractuales tipo).
h) Plazo de supresiónA petición del interesado, o un año. En todo caso, Google Analytics anonimiza la información tratada.
i) Medidas de seguridadSe han habilitado las medidas de seguridad oportunas, de conformidad con los riesgos estimados, para garantizar la prestación y resiliencia del portal web, de conformidad con el Esquema Nacional de Seguridad en categoría Media.
Tratamiento de datos: «GESTIÓN DE CONSULTAS Y SOLICITUDES DE INFORMACIÓN»
a) Responsable del tratamientoIdentidad: Diputación de Salamanca – NIF: P3700000G
Dirección postal: c/ Felipe Espino 1, 37002 SALAMANCA
Correo electrónico: informacion@lasalina.es
Teléfono: 923 293 100
Contacto DPD: lopd-arco@lasalina.es
b) Finalidad del tratamientoAtender y dar respuesta a las consultas, peticiones de información y comunicaciones remitidas voluntariamente a través de los formularios de contacto del portal web experienciasturismosierradefrancia.
c) Legitimación del tratamientoConsentimiento del interesado (Art. 6.1.a del RGPD), otorgado de forma libre e inequívoca al cumplimentar y enviar el formulario de contacto.
d) Categorías de interesadosPersonas que voluntariamente cumplimentan y envían los formularios de contacto disponibles en el portal.
e) Categorías de datosNombre, apellidos, dirección de correo electrónico, y contenido del mensaje o consulta formulada. Los datos recabados son los estrictamente necesarios para atender la solicitud (principio de minimización de datos, Art. 5.1.c RGPD).
f) Categorías de destinatariosNo se contemplan cesiones de los datos personales recabados para este tratamiento, excepto por obligación legal.
g) Transferencias internacionalesNo está previsto realizar transferencias internacionales de datos.
h) Plazo de supresiónLos datos se conservarán durante el tiempo necesario para dar respuesta y tramitar la consulta recibida, y en todo caso no más de un año desde la recepción de la solicitud, salvo que el interesado solicite su supresión con anterioridad o sea necesario un plazo mayor por obligación legal.
i) Medidas de seguridadSe han habilitado las medidas de seguridad oportunas, de conformidad con los riesgos estimados y con los requisitos del Esquema Nacional de Seguridad en categoría Media (Real Decreto 311/2022), incluyendo transmisión cifrada de los datos mediante HTTPS/TLS y acceso restringido al personal autorizado.

ATENCIÓN DEL EJERCICIO DE DERECHOS EN MATERIA DE PROTECCIÓN DE DATOS

Para ejercer los derechos que le asisten en materia de protección de datos ante la Diputación Provincial de Salamanca puede enviar un escrito a la dirección:

Diputación de Salamanca
c/ Felipe Espino 1, 37002 – Salamanca
REF: DPD – Protección de datos

O al correo electrónico lopd-arco@lasalina.es

También puede contactar con nuestra DPD en las mismas direcciones de correo postal o electrónico anteriormente indicadas.

  • Debe incluir copia de su documento nacional de identidad o pasaporte, ya que solo los titulares de los datos personales (interesados) podrán ejercer sus derechos de acceso, rectificación, supresión, oposición, portabilidad y limitación del tratamiento. El ejercicio de los derechos es gratuito.
  • La Diputación de Salamanca, en calidad de responsable del tratamiento, deberá dar respuesta a los interesados sin dilación indebida y de forma concisa, transparente, inteligible, con un lenguaje claro y sencillo y conservar la prueba del cumplimiento del deber de responder a las solicitudes de ejercicio de derechos formuladas.
  • Si la solicitud se presenta por medios electrónicos, la información se facilitará por estos medios cuando sea posible, salvo que el interesado solicite que sea de otro modo.
  • Las solicitudes deben responderse en el plazo de un mes desde su recepción, pudiendo prorrogarse en otros dos meses teniendo en cuenta la complejidad o el número de solicitudes, pero en ese caso debe informarse al interesado de la prórroga en el plazo de un mes a partir de la recepción de la solicitud, indicando los motivos de la ampliación del plazo.

DERECHO DE ACCESO

En el derecho de acceso se facilitará a los interesados copia de los datos personales de los que se disponga junto con la finalidad para la que han sido recogidos, la identidad de los destinatarios de los datos, los plazos de conservación previstos o el criterio utilizado para determinarlo, la existencia del derecho a solicitar la rectificación o supresión de datos personales así como la limitación o la oposición a su tratamiento, el derecho a presentar una reclamación ante la Agencia Española de Protección de Datos y si los datos no han sido obtenidos del interesado, cualquier información disponible sobre su origen. El derecho a obtener copia de los datos no puede afectar negativamente a los derechos y libertades de otros interesados.

Formulario para el ejercicio del derecho de acceso (enlace a la AEPD)

DERECHO DE RECTIFICACIÓN

En el derecho de rectificación se procederá a modificar los datos de los interesados que fueran inexactos o incompletos atendiendo a los fines del tratamiento. El interesado deberá indicar en la solicitud a qué datos se refiere y la corrección que haya de realizarse, aportando, cuando sea preciso, la documentación justificativa de la inexactitud o carácter incompleto de los datos objeto de tratamiento. Si los datos han sido comunicados por el responsable a otros responsables, deberá notificarles la rectificación de estos salvo que sea imposible o exija un esfuerzo desproporcionado, facilitando al interesado información acerca de dichos destinatarios, si así lo solicita.

Formulario para el ejercicio del derecho de rectificación (enlace a la AEPD)

DERECHO DE SUPRESIÓN

En el derecho de supresión se eliminarán los datos de los interesados cuando estos manifiesten su negativa al tratamiento y no exista una base legal que lo impida, no sean necesarios en relación con los fines para los que fueron recogidos, retiren el consentimiento prestado y no haya otra base legal que legitime el tratamiento o éste sea ilícito. Si la supresión deriva del ejercicio del derecho de oposición del interesado al tratamiento de sus datos con fines de mercadotecnia, pueden conservarse los datos identificativos del interesado con el fin de impedir futuros tratamientos. Si los datos han sido comunicados por el responsable a otros responsables, deberá notificarles la supresión de estos salvo que sea imposible o exija un esfuerzo desproporcionado, facilitando al interesado información acerca de dichos destinatarios, si así lo solicita.

Formulario para el ejercicio del derecho de supresión (enlace a la AEPD)

DERECHO DE OPOSICIÓN

En el derecho de oposición, cuando los interesados manifiesten su negativa al tratamiento de sus datos personales ante el responsable, este dejará de procesarlos siempre que no exista una obligación legal que lo impida. Cuando el tratamiento esté basado en una misión de interés público o en el interés legítimo del responsable, ante una solicitud de ejercicio del derecho de oposición, el responsable dejará de tratar los datos salvo que se acrediten motivos imperiosos que prevalezcan sobre los intereses, derechos y libertades del interesado o sean necesarios para la formulación, ejercicio o defensa de reclamaciones. Si el interesado se opone al tratamiento con fines de mercadotecnia directa, los datos personales dejarán de ser tratados para estos fines.

Formulario para el ejercicio del derecho de oposición (enlace a la AEPD)

DERECHO DE PORTABILIDAD

En el derecho de portabilidad, si el tratamiento se efectúa por medios automatizados y se basa en el consentimiento o se realiza en el marco de un contrato, los interesados pueden solicitar recibir copia de sus datos personales en un formato estructurado, de uso común y lectura mecánica. Asimismo, tienen derecho a solicitar que sean transmitidos directamente a un nuevo responsable, cuya identidad deberá ser comunicada, cuando sea técnicamente posible.

Formulario para el ejercicio de la portabilidad de los datos (enlace a la AEPD)

DERECHO DE LIMITACIÓN AL TRATAMIENTO

En el derecho de limitación del tratamiento, los interesados pueden solicitar la suspensión del tratamiento de sus datos para impugnar su exactitud mientras el responsable realiza las verificaciones necesarias o en el caso de que el tratamiento se realice en base al interés legítimo del responsable o en cumplimiento de una misión de interés público, mientras se verifica si estos motivos prevalecen sobre los intereses, derechos y libertades del interesado. El interesado también puede solicitar la conservación de los datos si considera que el tratamiento es ilícito y, en lugar de la supresión, solicita la limitación del tratamiento, o si aun no necesitándolos ya el responsable para los fines para los que fueron recabados, el interesado los necesita para la formulación, ejercicio o defensa de reclamaciones. La circunstancia de que el tratamiento de los datos del interesado esté limitado deberá constar claramente en los sistemas del responsable. Si los datos han sido comunicados por el responsable a otros responsables, deberá notificarles la limitación del tratamiento de estos salvo que sea imposible o exija un esfuerzo desproporcionado, facilitando al interesado información acerca de dichos destinatarios, si así lo solicita.

Formulario para el ejercicio de la limitación del tratamiento (enlace a la AEPD)

Si no se da curso a su solicitud de ejercicio de derechos, el responsable del tratamiento, en este caso la Diputación de Salamanca, le informará, sin dilación y a más tardar transcurrido un mes desde la recepción de su solicitud, de las razones de su no actuación y de la posibilidad de presentar una reclamación al respecto ante la Agencia Española de Protección de Datos y de ejercitar acciones judiciales.

Si desea más información sobre las condiciones de utilización de nuestro portal experienciasturismosierradefrancia.es puede consultar nuestra página de Aviso Legal.

Si desea más información sobre las cookies que utilizamos puede consultar nuestra página sobre Cookies.


DETALLE DE LEGISLACIÓN APLICABLE

Por si fuera de su interés, la siguiente legislación es de aplicación a este servicio:

  • Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos y por el que se deroga la Directiva 95/46/CE (Reglamento General de Protección de Datos).
  • Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales.
  • Ley 34/2002, de 11 de julio, de servicios de la sociedad de la información y de comercio electrónico (LSSI).
  • Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (ENS).
  • Real Decreto 1112/2018, de 7 de septiembre, sobre accesibilidad de los sitios web y aplicaciones para dispositivos móviles del sector público.

Fecha última revisión: agosto de 2026