Esta política (v1.0) describe cómo ЕЙ АЙ СИСТЕМИ ЕООД (AI SYSTEMS EOOD), operando como Skailon, trata los requerimientos de autoridades públicas — judiciales, policiales, administrativas o de control — que soliciten acceso a datos personales que Skailon trata como Encargado por cuenta de sus Clientes. Complementa el Acuerdo de Encargo de Tratamiento (DPA) y se aplicará a todo requerimiento recibido, cualquiera que sea su forma o canal.
1. Principio general: ninguna divulgación voluntaria
Skailon no divulga datos personales a autoridades públicas de forma voluntaria. Solo se atenderán requerimientos jurídicamente vinculantes, emitidos por una autoridad competente conforme a la Normativa aplicable. Las peticiones informales o no vinculantes se redirigirán al procedimiento legal que corresponda y, cuando proceda, se instará a la autoridad a dirigir su solicitud directamente al Cliente, en su condición de responsable del tratamiento.
2. Revisión de legalidad
Todo requerimiento se somete a una revisión obligatoria de su legalidad antes de cualquier respuesta: competencia de la autoridad emisora, base jurídica invocada, jurisdicción, alcance y proporcionalidad, con asesoramiento jurídico externo cuando la complejidad lo requiera. Ningún dato se revela sin haber completado esta revisión.
3. Impugnación de requerimientos ilegales
Si tras la revisión el requerimiento se considera ilegal, desproporcionado o emitido sin competencia, Skailon se compromete a impugnarlo mediante los recursos legales disponibles — incluida, cuando sea posible, la solicitud de medidas de suspensión — antes de revelar dato alguno, y a no divulgar mientras la impugnación esté pendiente salvo obligación legal ejecutiva en contrario.
4. Minimización de la revelación
Ante un requerimiento válido y vinculante, Skailon revelará únicamente el mínimo de datos estrictamente necesario para darle cumplimiento. Si el requerimiento es excesivamente amplio, se instará a la autoridad a acotarlo antes de responder. Nunca se concederá acceso general, masivo o indiscriminado a los datos personales tratados.
5. Notificación al Cliente
En coherencia con la cláusula 3 del DPA, Skailon informará al Cliente afectado antes de cualquier revelación, salvo que una prohibición legal lo impida. En tal caso, empleará esfuerzos razonables para obtener el levantamiento de la prohibición y notificará al Cliente tan pronto como sea legalmente posible.
6. Registro y documentación
Skailon mantiene un registro de cada requerimiento recibido, que documenta: el requerimiento y la autoridad emisora, la evaluación de legalidad y su razonamiento jurídico, las impugnaciones presentadas, la respuesta dada, las categorías y el alcance de los datos revelados (en su caso) y las fechas de cada actuación. Este registro se conserva conforme a la política de retención y queda a disposición de las autoridades de control cuando lo exija la Normativa aplicable.
7. Transferencias internacionales
Estos compromisos son coherentes con las salvaguardas frente a accesos gubernamentales de las Cláusulas Contractuales Tipo (Decisión (UE) 2021/914, cláusula 15) que amparan las transferencias a subencargados fuera de la UE, según se identifica en el Anexo II del DPA.
8. Relación con el DPA y vigencia
Esta política complementa el DPA v1.1 y se incorporará al articulado en su próxima revisión. En caso de conflicto entre ambos textos prevalecerá el que otorgue mayor protección a los interesados. Contacto: hola@skailon.com.
English version — Government Data Request Policy (v1.0)
This policy describes how ЕЙ АЙ СИСТЕМИ ЕООД (AI SYSTEMS EOOD), operating as Skailon, handles requests from public authorities — judicial, law-enforcement, administrative or supervisory — seeking access to personal data that Skailon processes as a Processor on behalf of its Customers. It supplements the Data Processing Agreement (DPA) and applies to every request received, in any form and through any channel.
1. General principle: no voluntary disclosure
Skailon does not voluntarily disclose personal data to public authorities. Only legally binding requests issued by a competent authority under applicable law will be acted upon. Informal or non-binding requests are redirected to the appropriate legal process and, where applicable, the authority is asked to address its request directly to the Customer as data controller.
2. Legality review
Every request undergoes a mandatory legality review before any response: the issuing authority's competence, the legal basis invoked, jurisdiction, scope and proportionality, with external legal counsel where complexity requires it. No data is disclosed before this review is complete.
3. Challenging unlawful requests
If, after review, a request is considered unlawful, disproportionate or issued without competence, Skailon commits to challenge it through the available legal remedies — including, where possible, seeking interim suspension — before disclosing any data, and not to disclose while the challenge is pending unless compelled by an enforceable legal obligation.
4. Disclosure minimization
In response to a valid, binding request, Skailon discloses only the minimum data strictly necessary to comply. If a request is overly broad, the authority is asked to narrow it before any response. General, massive or indiscriminate access to the personal data processed is never granted.
5. Customer notification
Consistent with clause 3 of the DPA, Skailon will inform the affected Customer before any disclosure, unless legally prohibited from doing so. In that case, it will use reasonable efforts to have the prohibition lifted and will notify the Customer as soon as legally possible.
6. Record-keeping and documentation
Skailon keeps a record of every request received, documenting: the request and issuing authority, the legality assessment and its legal reasoning, any challenges filed, the response given, the categories and scope of any data disclosed, and the dates of each step. This record is retained under the retention policy and is available to supervisory authorities where required by applicable law.
7. International transfers
These commitments are consistent with the government-access safeguards of the Standard Contractual Clauses (Decision (EU) 2021/914, clause 15) covering transfers to sub-processors outside the EU, as identified in Annex II of the DPA.
8. Relationship with the DPA
This policy supplements DPA v1.1 and will be incorporated into its next revision. In case of conflict, the text affording greater protection to data subjects prevails. Contact: hola@skailon.com.