Política de privacidad
1. Responsable del tratamiento
[PENDIENTE: razón social], NIF [PENDIENTE: NIF], con domicilio en [PENDIENTE: domicilio social].
Contacto en materia de protección de datos: [PENDIENTE: email de privacidad].
No se ha designado Delegado de Protección de Datos. Si el alcance del tratamiento lo hiciera exigible, se designará y se publicará aquí.
2. Qué datos tratamos
Datos de cuenta: dirección de correo electrónico, contraseña (almacenada exclusivamente en forma de resumen criptográfico, nunca en claro), estado de verificación del correo y, si se activa, la configuración del segundo factor de autenticación.
Datos de organización: nombre, sector, tramo de empleados, país y situación respecto a ISO 9001. Se aporta también el rol de quien responde la evaluación y, de forma opcional, una dirección de correo de contacto en el formulario inicial.
Datos de la evaluación: las respuestas al cuestionario y los resultados derivados. Describen a una organización, no a una persona, aunque quedan vinculados a la cuenta que los generó.
Datos técnicos: registros de actividad de las acciones relevantes sobre la cuenta y la organización, con marca de tiempo y, cuando procede, dirección IP y agente de usuario.
Consentimiento: fecha y versión de los términos y de esta política aceptados al crear la cuenta.
Datos de uso del producto: con la sesión iniciada, se registran los pasos que das dentro del servicio —empezar o completar una evaluación, ver el informe, solicitar el análisis profesional, descargar el informe—, con la fecha, la página y la evaluación a la que se refieren. No incluyen tus respuestas, ni texto libre, ni datos de contacto, ni dirección IP, y no usan cookies.
Datos de la solicitud del informe Premium: cuando pides que te avisemos del informe completo, o que un profesional se ponga en contacto contigo, se recogen nombre, organización, correo profesional, cargo, país y —si decides facilitarlo— teléfono. Junto a ellos se guarda el precio que se te mostró y el resultado de tu evaluación en ese momento.
No se solicitan categorías especiales de datos. El cuestionario no tiene campos de texto libre ni admite adjuntar documentos, precisamente para que no acaben en él datos de pacientes, empleados identificables ni terceros.
3. Para qué los tratamos y con qué base jurídica
Prestar el servicio —crear y mantener la cuenta, ejecutar la evaluación, generar y conservar los informes—: ejecución de un contrato o de medidas precontractuales, artículo 6.1.b del RGPD.
Seguridad de la plataforma —autenticación, verificación humana, prevención de abuso, registros de actividad—: interés legítimo en proteger el servicio y a sus usuarios, artículo 6.1.f.
Medir y mejorar el producto —saber cuántas evaluaciones se completan, dónde se abandonan y qué partes del informe se usan—: interés legítimo en entender y mejorar el servicio que prestamos, artículo 6.1.f. Se consulta sólo de forma agregada, no se usa para tomar decisiones sobre ti ni para enviarte comunicaciones, y puedes oponerte escribiéndonos.
Cumplimiento de obligaciones legales, cuando resulten aplicables: artículo 6.1.c.
Conservación de la aceptación de los términos: necesaria para poder acreditar el consentimiento prestado, artículo 7.1.
Atender tu solicitud del informe Premium o de contacto profesional: medidas precontractuales adoptadas A PETICIÓN TUYA, artículo 6.1.b. No se te pide consentimiento para esto porque la base correcta no es el consentimiento: eres tú quien pide que te contestemos, y pedir permiso para responder a tu propia petición sólo añadiría una casilla sin significado.
Comunicaciones comerciales ajenas a tu solicitud: hoy NO se realizan. Si en el futuro se enviaran, requerirían un consentimiento separado, específico y no premarcado, que podrás retirar en cualquier momento sin perder el acceso al servicio.
Correos de servicio —verificación de la dirección, recuperación de contraseña, aviso de que el informe está disponible—: forman parte de la prestación y de tu solicitud. No son publicidad.
4. El resultado de la evaluación no es una decisión sobre ti
La puntuación se calcula automáticamente a partir de tus respuestas, con una fórmula fija y sin intervención de terceros. Describe el nivel de preparación de una ORGANIZACIÓN, no de una persona, y no produce efectos jurídicos ni te afecta significativamente de modo similar: no decide sobre contratación, crédito, empleo ni acceso a ningún servicio.
Es orientativa. No constituye una auditoría de certificación, ni una declaración de conformidad, ni garantiza la obtención o el mantenimiento de una certificación ISO.
Si quieres entender cómo se ha llegado a un resultado concreto, escríbenos y te lo explicamos.
5. Cuánto tiempo los conservamos
Los datos de cuenta y de evaluación se conservan mientras la cuenta permanezca activa.
Tras una solicitud de supresión, los datos se marcan como eliminados y se retiran del servicio; la eliminación definitiva se realiza según el calendario de purga establecido.
Los registros de actividad relevantes para la seguridad se conservan durante el plazo necesario para su finalidad y para atender eventuales reclamaciones.
Los datos de uso del producto se conservan un máximo de 12 meses. Si eliminas tu cuenta o una evaluación, los registros que queden dejan de estar vinculados a ellas.
Las solicitudes del informe Premium y de contacto profesional se conservan mientras sigan siendo útiles para atenderlas y, después, durante el plazo necesario para acreditar cómo se gestionaron.
Los plazos concretos de cada categoría están propuestos pero PENDIENTES DE APROBACIÓN: no se publican aquí cifras que todavía no se han decidido, porque un plazo publicado es un compromiso. [PENDIENTE: plazos de conservación]
6. Proveedores que intervienen
Supabase — base de datos, autenticación y almacenamiento. El proyecto está alojado en la región de la Unión Europea (Fráncfort, Alemania). Actúa como encargado del tratamiento.
Cloudflare Turnstile — verificación de que quien envía determinados formularios públicos (registro y recuperación de contraseña) es una persona. Para ello, Cloudflare recibe la dirección IP y señales técnicas del navegador. No se emplea para publicidad ni para seguimiento entre sitios.
Proveedor de correo saliente — envío de los mensajes de verificación y de recuperación de contraseña: [PENDIENTE: proveedor SMTP].
Proveedor de alojamiento de la aplicación: [PENDIENTE: proveedor de hosting].
Debe formalizarse un contrato de encargo del tratamiento con cada uno de ellos antes de tratar datos de clientes reales.
7. Transferencias internacionales
La base de datos y la autenticación residen en la Unión Europea. Esa elección fue deliberada y no puede modificarse sin migrar el proyecto completo.
Cloudflare opera una red global, por lo que la verificación humana puede implicar tratamiento fuera del Espacio Económico Europeo, amparado en las garantías previstas en el capítulo V del RGPD, incluidas las cláusulas contractuales tipo.
Si el proveedor de correo o el de alojamiento implicaran transferencias internacionales, se detallarán aquí una vez seleccionados.
8. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición, así como retirar el consentimiento cuando el tratamiento se base en él, sin que ello afecte a la licitud del tratamiento anterior.
Para ejercerlos, escribe a [PENDIENTE: email de privacidad]. Podremos solicitarte que acredites tu identidad.
Hoy el ejercicio de derechos se atiende de forma MANUAL a través de ese correo. No existe todavía un panel de autoservicio, y preferimos decirlo a insinuar una automatización que no está: recibirás respuesta de una persona dentro del plazo legal de un mes.
Si consideras que el tratamiento no se ajusta a la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es), sin perjuicio de que nos escribas primero.
9. Seguridad
Los datos de cada organización están aislados a nivel de base de datos mediante políticas de seguridad por fila, de modo que una organización no puede acceder a la información de otra.
Las contraseñas se almacenan únicamente cifradas de forma irreversible. La sesión viaja en cookies no accesibles desde JavaScript. Las cuentas de administración de la plataforma requieren un segundo factor de autenticación verificado para ejercer sus privilegios.
Ninguna medida elimina por completo el riesgo. Se comunicará cualquier brecha conforme a lo previsto en los artículos 33 y 34 del RGPD.
10. Cambios en esta política
Esta política se identifica con una versión visible en la cabecera. Al crear una cuenta se registra qué versión se aceptó, junto con la fecha. Si una modificación fuera sustancial, se solicitará de nuevo el consentimiento.