Esta política explica qué datos personales trata Presura, con qué finalidad y con qué proveedores, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
1. Responsable del tratamiento
- Responsable: (pendiente de configurar)
- NIF: (pendiente de configurar)
- Dirección: (pendiente de configurar)
- Contacto y ejercicio de derechos: (pendiente de configurar)
2. Dos papeles distintos, según los datos
Es importante distinguirlos porque cambian los derechos y a quién dirigirse:
- Como responsable, tratamos los datos de quien visita el sitio, solicita una demo o contrata el servicio (los datos de la empresa cliente y de sus usuarios en cuanto a la relación contractual).
- Como encargado, tratamos por cuenta de cada empresa cliente los datos que ella introduce en la aplicación: sus clientes finales, contactos, presupuestos y documentos. De esos datos la empresa cliente es la responsable; nosotros solo los alojamos y procesamos siguiendo sus instrucciones, según el anexo de encargo del tratamiento. Si eres cliente final de una empresa que usa Presura y quieres ejercer tus derechos, dirígete a esa empresa; también puedes escribirnos y la pondremos en contacto.
3. Qué tratamos, para qué y con qué base legal
| Tratamiento | Datos | Finalidad y base legal | Conservación |
|---|---|---|---|
| Navegación por el sitio | Dirección IP, agente de usuario, páginas visitadas y fecha, en los registros técnicos del servidor | Seguridad y funcionamiento del servicio. Interés legítimo (art. 6.1.f) | El periodo de retención de registros del proveedor de infraestructura |
| Solicitud de demo | Nombre, correo, empresa y mensaje que se escriben en el formulario | Atender la petición y contactar. Solicitud del propio interesado y medidas precontractuales (art. 6.1.b) | Hasta atender la solicitud; después se descarta. Se puede pedir la supresión en cualquier momento |
| Cuentas de usuario | Nombre, correo, rol, foto (opcional), fecha de último acceso, contraseña cifrada de forma irreversible | Dar acceso al servicio y su seguridad. Ejecución del contrato (art. 6.1.b) | Mientras exista la cuenta y 30 días tras la baja |
| Registro de auditoría | Quién hizo qué acción sensible y cuándo (altas de usuario, cambios de rol, accesos de soporte) | Seguridad y trazabilidad. Interés legítimo y obligación de medidas de seguridad (art. 32) | Mientras dure la relación contractual |
| Facturación | Datos fiscales de la empresa cliente | Cumplir obligaciones contables y fiscales. Obligación legal (art. 6.1.c) | Los plazos legales de conservación (con carácter general, 6 años) |
| Visor público de BC3 | Ninguno. El fichero se procesa en memoria y se descarta; no se guarda copia | Prestar la herramienta gratuita | No aplica |
| Medición de visitas | Ningún dato personal. Solo la página visitada, el sitio del que venía el enlace (o la etiqueta de campaña) y la fecha. Sin dirección IP, sin navegador, sin cookies y sin identificador de visitante | Saber qué páginas se usan y qué canales traen visitas. Al no haber datos personales, no hay tratamiento que legitimar | Se conserva agregada, sin caducidad definida (no identifica a nadie) |
4. Proveedores que intervienen (encargados)
Solo trabajamos con los proveedores necesarios para prestar el servicio. Cada uno actúa como encargado, con contrato y obligaciones de confidencialidad:
| Proveedor | Para qué | Ubicación |
|---|---|---|
| Render Services, Inc. | Infraestructura donde se ejecuta la aplicación y su base de datos | Empresa de EE. UU.; instancia desplegada en la región contratada |
| Brevo (Sendinblue SAS) | Envío de los correos del servicio (invitaciones, restablecimiento de contraseña, enlaces al cliente final, avisos) | Francia — Unión Europea |
| Proveedor de inteligencia artificial | Generar las propuestas de las funciones de IA | El configurado por el operador; actualmente un proveedor de EE. UU. |
Transferencias internacionales: cuando un proveedor está fuera del Espacio Económico Europeo, la transferencia se ampara en las cláusulas contractuales tipo de la Comisión Europea o en una decisión de adecuación, con medidas adicionales cuando procede.
No vendemos ni cedemos datos personales a terceros, ni los usamos para publicidad propia o de terceros.
5. Qué se envía a la inteligencia artificial (y qué no)
- Se envía: la descripción de la obra que escribe el usuario y, según la función, un extracto del banco de precios de su empresa (nombre de partida, unidad, coste y margen) o el resumen del presupuesto. En el asistente de ayuda, la pregunta y los artículos del manual.
- No se envían de forma deliberada datos de clientes finales, ni documentos, ni ficheros adjuntos, ni el contenido de la base de datos.
- Recomendación: no escribas datos personales de terceros en las descripciones libres; no son necesarios para obtener el resultado.
- Registramos el consumo de estas funciones (fecha, operación, modelo y número de unidades de texto) para control de uso y límites por plan. Ese registro no contiene el contenido enviado.
6. Decisiones automatizadas
Las funciones de IA no toman decisiones con efectos jurídicos sobre personas: proponen textos e importes que el profesional revisa y valida. No hay elaboración de perfiles.
7. Derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, así como retirar el consentimiento cuando sea la base del tratamiento, escribiendo a (pendiente de configurar). Responderemos en el plazo de un mes.
Si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
8. Seguridad
Aplicamos medidas técnicas y organizativas proporcionadas al riesgo: cifrado en tránsito (HTTPS/TLS), contraseñas almacenadas con función de derivación robusta y salt, aislamiento de los datos de cada empresa cliente a nivel de consulta, control de acceso por permisos granulares, invalidación de sesiones al cambiar la contraseña, registro de auditoría, limitación de intentos en los formularios sensibles y copias de seguridad del proveedor de infraestructura. Ningún sistema es infalible; ante un incidente que afecte a datos personales actuaremos conforme a los artículos 33 y 34 del RGPD.
9. Menores
El servicio se dirige a profesionales y empresas; no está destinado a menores de edad ni recogemos sus datos de forma intencionada.
10. Cambios
Si esta política cambia de forma sustancial, avisaremos por los medios habituales de contacto. La versión vigente es la publicada aquí, con su fecha.