Política de privacidad
Versión 1.0 · vigente desde 29/04/2026
1. Responsable del tratamiento
lintatalle SL (en adelante "TRESAAA"), con domicilio social en Calle Cenicero 6, 28014 Madrid, España. Email de contacto:[email protected]. DPO designado: en proceso de designación (Q2 2026).
2. Datos que recogemos
2.1 Para prestar el servicio (base legal: ejecución contrato — RGPD Art.6.1.b)
- Email, nombre y apellidos del usuario admin
- CIF y razón social del tenant cliente
- Datos pseudonimizados de empleados (código interno + género + grupo + retribución) en módulo Registro Retributivo
- Excedentes alimentarios registrados (sin datos personales) en módulo Food-Waste
- Logs de acceso, IP, user-agent (necesarios para seguridad)
2.2 Por obligación legal (base: RGPD Art.6.1.c)
- Audit log inmutable con hash chain SHA-256 de toda mutación (Ley 1/2025, RD 902/2020, etc.)
- Registro consentimientos otorgados/revocados (RGPD)
- Datos facturación (Ley General Tributaria 58/2003 — 4 años)
2.3 Con consentimiento opt-in (base: RGPD Art.6.1.a)
- Marketing email/SMS · OFF por defecto
- Cookies analíticas (Microsoft Clarity, sin cookies de tracking) · OFF por defecto
- Compartir con partners (gestorías afiliadas, etc.) · OFF por defecto, granular
- Profiling para personalización · OFF por defecto
Cada categoría se activa o desactiva independientemente desde tu panel de consentimientos en cualquier momento. La revocación es instantánea.
3. Tus derechos (RGPD Cap. III)
Tienes derecho a:
- Acceso — exportar todos tus datos en formato JSON
- Rectificación — corregir cualquier dato inexacto
- Supresión — borrado total (excepto datos retenidos por obligación legal)
- Oposición — al tratamiento basado en interés legítimo
- Limitación — pausar el tratamiento mientras se resuelve una reclamación
- Portabilidad — recibir tus datos en formato estructurado y traspasarlos a otro responsable
- No ser objeto de decisiones automatizadas con efectos significativos
Solicitudes a [email protected] — respondemos en ≤30 días conforme RGPD Art.12.3.
4. Conservación de datos
- Cuenta activa: durante la vigencia del contrato
- Tras baja: 30 días de gracia, luego anonimización SHA-256
- Datos contables/fiscales: 4 años (LGT 58/2003)
- Datos compliance Ley 1/2025: 5 años (audit log inmutable, requerido por inspección)
- Logs de seguridad: 12 meses
- Cookies analíticas: 24 meses máximo (directrices AEPD)
5. Encargados del tratamiento (subprocesadores)
| Proveedor | Servicio | Ubicación datos |
|---|---|---|
| Railway | Hosting backend + Postgres | UE (Frankfurt) |
| Cloudflare | DNS + CDN | Global (DCs UE preferentes) |
| Anthropic | API IA (Claude) — solo prompts no PII | UE (Irlanda) + USA con SCCs |
| Stripe Payments Europe | Cobros — pendiente activación | UE (Irlanda) |
| Microsoft Clarity | Analítica web (sin cookies) | UE |
6. Seguridad técnica
- HTTPS obligatorio en todos los puntos (TLS 1.2+)
- Contraseñas almacenadas con bcrypt (cost 12)
- JWT access tokens con TTL 15 min · refresh tokens 30 días revocables
- 2FA TOTP opcional (Google Authenticator / Authy)
- Bloqueo automático tras 5 intentos fallidos (15 min)
- Audit log inmutable con hash chain SHA-256
- Backups Postgres cifrados (off-site en proceso)
- Rate limiting Redis (60 req/min/IP, 5 login/15min)
7. Brechas de seguridad
Conforme RGPD Art.33, en caso de brecha que pueda suponer riesgo para tus derechos, te notificaremos en menos de 72 horas tras detectarla y reportaremos a la AEPD en el mismo plazo. El registro de brechas (si alguna) está disponible bajo solicitud.
8. Reclamaciones
Si consideras que vulneramos tus derechos, puedes reclamar ante laAgencia Española de Protección de Datos (AEPD)sin coste. Recomendamos contactarnos primero — solemos resolver en menos de 7 días.
9. Cambios en esta política
Te avisaremos por email con 30 días de antelación de cualquier cambio sustantivo. Cambios meramente formales (corrección de erratas, redacción) se aplican sin previo aviso. El histórico de versiones está disponible a petición escribiendo a [email protected].
TRESAAA · LINTATALLE SL · Madrid, España