Legal
Política de privacitat
Última actualització: juliol de 2026.
Aquesta política descriu com Tarraco App Lab, S.L.U. tracta les dades personals dels usuaris d'aquest lloc web, d'acord amb el Reglament (UE) 2016/679, General de Protecció de Dades (RGPD), i amb la Llei Orgànica 3/2018, de Protecció de Dades Personals i garantia dels drets digitals (LOPDGDD).
1. Responsable del tractament
- Raó social: Tarraco App Lab, S.L.U.
- CIF: (en constitució)
- Domicili: C/ Pau Claris, 2 - 43005 Tarragona.
- Telèfon de contacte: (+34) 877 64 12 52
- Contacte en matèria de privacitat i exercici de drets RGPD: privacidad@tarracoapplab.com
2. Quines dades tractem
- Dades de contacte: les que ens faciliteu en emplenar formularis o escriure'ns (nom, correu electrònic, telèfon i el contingut del vostre missatge).
- Dades del compte: si accediu al portal privat de clients, el vostre correu electrònic i les dades tècniques d'autenticació; si accediu amb un proveïdor extern, les dades bàsiques del vostre perfil.
- Dades tècniques: adreça IP, identificadors de sessió i registres (logs) necessaris per a la seguretat i el funcionament.
3. Finalitats i base jurídica
- Atendre la vostra sol·licitud i prestar el servei contractat — execució del contracte o mesures precontractuals.
- Seguretat i prevenció d'abusos — interès legítim.
- Analítica i comunicacions comercials — consentiment (que podeu retirar quan vulgueu).
- Obligacions legals aplicables — obligació legal.
4. Tractaments específics de la plataforma
Portal privat de clients
L’accés al portal es fa mitjançant un codi d’un sol ús enviat al correu del client. El codi es custodia de manera temporal (quinze minuts) i després es destrueix. No s’emmagatzemen contrasenyes.
Dades de l’alumnat que aporta el centre
Quan un centre, acadèmia o entitat contracta GestCampus i dóna d’alta el seu alumnat (nom, cognoms, document d’identitat, correu electrònic, matrícules, progrés, qualificacions i certificats), el centre actua com a responsable del tractament i GestCampus actua com a encarregat del tractament en els termes de l’Acord de Processament de Dades (DPA), d’aplicació obligatòria. GestCampus no utilitza aquestes dades per a finalitats pròpies ni les cedeix a tercers.
Registre d’activitat formativa
La plataforma registra el progrés de l’alumnat (accessos, temps de connexió, activitats completades i resultats d’avaluació) perquè és imprescindible per acreditar l’aprofitament de la formació davant el centre i, si escau, davant l’entitat finançadora. Aquest registre es posa a disposició del centre responsable, no de tercers.
Naturalesa del servei
Els continguts formatius i els certificats emesos són responsabilitat del centre que els imparteix. Quan la plataforma incorpori funcions assistides per intel·ligència artificial, els seus resultats són orientatius i s’han de revisar abans d’utilitzar-los.
5. Destinataris i encarregats del tractament
Per prestar el servei recorrem als proveïdors següents (encarregats del tractament), amb els quals existeixen les garanties exigides pel RGPD:
| Proveïdor | Finalitat | Ubicació |
|---|---|---|
| Netlify, Inc. | Allotjament del lloc web, recepció dels formularis i custòdia temporal dels codis d'accés (quinze minuts). | EUA |
| Brevo (Sendinblue SAS) | Enviament dels correus d'accés al portal privat de clients. | França (UE) |
6. Transferències internacionals
Alguns proveïdors estan ubicats fora de l'Espai Econòmic Europeu (principalment als EUA). Aquestes transferències s'emparen en les Clàusules Contractuals Tipus (SCC) aprovades per la Comissió Europea i en mesures suplementàries. Podeu sol·licitar informació sobre aquestes garanties escrivint a privacidad@tarracoapplab.com.
7. Conservació
Les dades es conservaran durant el temps necessari per complir les finalitats indicades, atendre obligacions legals o per a la resolució d’incidències i reclamacions. Terminis orientatius per tipus de dada:
- Codis d’accés al portal: quinze minuts; es destrueixen automàticament després del seu ús o caducitat.
- Compte de client: mentre es mantingui la relació contractual; el tancament del compte suposa la supressió en cascada de les dades associades.
- Dades de l’alumnat aportades pel centre: mentre el centre mantingui contractat el servei. En finalitzar es retornen o se suprimeixen a elecció del centre, en un termini màxim de 90 dies naturals, llevat de les conservacions que el mateix centre hagi de complir per la seva normativa.
- Registres d’activitat formativa i certificats: mentre el centre els necessiti per acreditar l’aprofitament i, si escau, durant el termini que li exigeixi l’entitat finançadora de la formació.
- Dades del formulari de contacte: el temps necessari per atendre la consulta i, si escau, donar resposta a reclamacions posteriors.
- Dades comptables i de facturació: d’acord amb la normativa fiscal i mercantil aplicable (amb caràcter general, 6 anys).
- Registres tècnics del servidor (logs): retenció limitada, 30 dies per defecte a Netlify.
8. Els vostres drets
Podeu exercir els vostres drets d'accés, rectificació, supressió, oposició, limitació i portabilitat escrivint a privacidad@tarracoapplab.com. També podeu retirar el vostre consentiment en qualsevol moment i presentar una reclamació davant l'Agència Espanyola de Protecció de Dades (www.aepd.es) si considereu que no hem atès la vostra sol·licitud.
9. Seguretat
Apliquem les següents mesures tècniques i organitzatives adequades al risc del tractament, d’acord amb l’art. 32 del RGPD:
- Xifratge en trànsit: TLS 1.2 / 1.3 obligatori en totes les comunicacions. HSTS activat. Galetes amb flags Secure i SameSite=Lax.
- Xifratge en repòs: AES-256 a la base de dades i a l’emmagatzematge d’arxius.
- Control d’accessos: accés sense contrasenya mitjançant codi d’un sol ús amb caducitat de quinze minuts. Separació estricta de les dades de cada centre. Accés administratiu mitjançant autenticació multifactor i principi de mínim privilegi.
- Gestió de secrets: credencials i claus fora del codi, en variables d’entorn xifrades del proveïdor.
- Còpies de seguretat: còpies automàtiques amb retenció d’acord amb la política del proveïdor.
- Confidencialitat del personal: el personal amb accés a sistemes signa compromís de confidencialitat perpetu i es forma periòdicament en protecció de dades.
- Registre d’activitat: logs tècnics del servidor amb retenció limitada (30 dies per defecte a Netlify).
- Anàlisi i proves: revisió contínua de dependències (lockfiles, alertes de vulnerabilitats) i proves de penetració quan s’incorpora una peça crítica.
Comunicació de bretxes de seguretat
En cas de violació de la seguretat de les dades personals que pugui suposar un risc per als drets i llibertats de les persones interessades, actuarem d’acord amb els articles 33 i 34 del RGPD:
- Notificació a l’AEPD: en un termini màxim de 72 hores des que en tinguem constància, indicant la naturalesa de la violació, les categories i el volum aproximat de persones interessades, les mesures preses i les conseqüències probables.
- Comunicació a les persones interessades: quan la bretxa pugui implicar un risc alt, comunicació individualitzada per correu electrònic sense demora indeguda.
- Avís al centre responsable: quan la bretxa afecti dades de l’alumnat, es notificarà al centre en un termini màxim de 48 hores, perquè pugui complir les seves pròpies obligacions de notificació.
- Registre intern: tota bretxa, sigui o no notificable, queda registrada amb la seva anàlisi i les mesures correctores adoptades.
L’usuari que detecti o sospiti una incidència de seguretat pot reportar-la escrivint a privacidad@tarracoapplab.com amb l’assumpte «Bretxa de seguretat».
Acord de processament de dades (DPA)
Quan un centre utilitza GestCampus per tractar dades personals de tercers (el seu alumnat, el seu professorat o el seu personal), el centre actua com a responsable del tractament i GestCampus actua com a encarregat del tractament en els termes de l’Acord de Processament de Dades (DPA), que forma part integrant de les condicions del servei i s’entén acceptat en utilitzar la plataforma per a aquestes finalitats.
Dades especialment sensibles
No sol·liciteu ni envieu dades especialment sensibles (origen racial, salut, creences, afiliació sindical, etc.) llevat que sigui estrictament necessari i disposeu de la base jurídica adequada. Si s’envien per error, contacteu immediatament per a la seva eliminació.
10. Canvis en aquesta política
Podrem actualitzar aquesta política per reflectir canvis legals o del servei. Publicarem sempre la versió vigent en aquesta pàgina.
Aquesta és una traducció informativa. En cas de discrepància, preval la versió en espanyol.