Legal

Política de privacidad

Esta política describe cómo Tarraco App Lab, S.L.U. trata los datos personales de los usuarios de este sitio web, conforme al Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), y a la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

1. Responsable del tratamiento

  • Razón social: Tarraco App Lab, S.L.U.
  • CIF: (en constitución)
  • Domicilio: C/ Pau Claris, 2 - 43005 Tarragona.
  • Teléfono de contacto: (+34) 877 64 12 52
  • Contacto en materia de privacidad y ejercicio de derechos RGPD: privacidad@tarracoapplab.com

2. Qué datos tratamos

  • Datos de contacto: los que nos facilitas al rellenar formularios o escribirnos (nombre, correo electrónico, teléfono y el contenido de tu mensaje).
  • Datos de cuenta: si accedes al portal privado de clientes, tu correo electrónico y los datos técnicos de autenticación; si accedes con un proveedor externo, los datos básicos de tu perfil.
  • Datos técnicos: dirección IP, identificadores de sesión y registros (logs) necesarios para la seguridad y el funcionamiento.

3. Finalidades y base jurídica

  • Atender tu solicitud y prestar el servicio contratado — ejecución del contrato o medidas precontractuales.
  • Seguridad y prevención de abusos — interés legítimo.
  • Analítica y comunicaciones comercialesconsentimiento (que puedes retirar cuando quieras).
  • Obligaciones legales aplicables — obligación legal.

4. Tratamientos específicos de la plataforma

Portal privado de clientes

El acceso al portal se realiza mediante un código de un solo uso enviado al correo del cliente. El código se custodia de forma temporal (quince minutos) y después se destruye. No se almacenan contraseñas.

Datos del alumnado que aporta el centro

Cuando un centro, academia o entidad contrata GestCampus y da de alta a su alumnado (nombre, apellidos, documento de identidad, correo electrónico, matrículas, progreso, calificaciones y certificados), el centro actúa como responsable del tratamiento y GestCampus actúa como encargado del tratamiento en los términos del Acuerdo de Procesamiento de Datos (DPA), de aplicación obligatoria. GestCampus no utiliza esos datos para fines propios ni los cede a terceros.

Registro de actividad formativa

La plataforma registra el progreso del alumnado (accesos, tiempo de conexión, actividades completadas y resultados de evaluación) porque es imprescindible para acreditar el aprovechamiento de la formación ante el centro y, en su caso, ante la entidad financiadora. Este registro se pone a disposición del centro responsable, no de terceros.

Naturaleza del servicio

Los contenidos formativos y los certificados emitidos son responsabilidad del centro que los imparte. Cuando la plataforma incorpore funciones asistidas por inteligencia artificial, sus resultados son orientativos y deben revisarse antes de utilizarse.

5. Destinatarios y encargados del tratamiento

Para prestar el servicio recurrimos a los siguientes proveedores (encargados del tratamiento), con los que existen las garantías exigidas por el RGPD:

Proveedor Finalidad Ubicación
Netlify, Inc. Alojamiento del sitio web, recepción de los formularios y custodia temporal de los códigos de acceso (quince minutos). EE. UU.
Brevo (Sendinblue SAS) Envío de los correos de acceso al portal privado de clientes. Francia (UE)

6. Transferencias internacionales

Algunos proveedores están ubicados fuera del Espacio Económico Europeo (principalmente EE. UU.). Dichas transferencias se amparan en las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea y en medidas suplementarias. Puedes solicitar información sobre estas garantías escribiendo a privacidad@tarracoapplab.com.

7. Conservación

Los datos se conservarán durante el tiempo necesario para cumplir las finalidades indicadas, atender obligaciones legales o para la resolución de incidencias y reclamaciones. Plazos orientativos por tipo de dato:

  • Códigos de acceso al portal: quince minutos; se destruyen automáticamente tras su uso o caducidad.
  • Cuenta de cliente: mientras se mantenga la relación contractual; el cierre de la cuenta supone la supresión en cascada de los datos asociados.
  • Datos del alumnado aportados por el centro: mientras el centro mantenga contratado el servicio. A su finalización se devuelven o se suprimen a elección del centro, en un plazo máximo de 90 días naturales, salvo las conservaciones que el propio centro deba cumplir por su normativa.
  • Registros de actividad formativa y certificados: mientras el centro los necesite para acreditar el aprovechamiento y, en su caso, durante el plazo que le exija la entidad financiadora de la formación.
  • Datos del formulario de contacto: el tiempo necesario para atender la consulta y, en su caso, dar respuesta a reclamaciones posteriores.
  • Datos contables y de facturación: conforme a la normativa fiscal y mercantil aplicable (con carácter general, 6 años).
  • Registros técnicos del servidor (logs): retención limitada, 30 días por defecto en Netlify.

8. Tus derechos

Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a privacidad@tarracoapplab.com. También puedes retirar tu consentimiento en cualquier momento y presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es) si consideras que no hemos atendido tu solicitud.

9. Seguridad

Aplicamos las siguientes medidas técnicas y organizativas adecuadas al riesgo del tratamiento, conforme al art. 32 RGPD:

  • Cifrado en tránsito: TLS 1.2 / 1.3 obligatorio en todas las comunicaciones. HSTS activado. Cookies con flags Secure y SameSite=Lax.
  • Cifrado en reposo: AES-256 en la base de datos y en el almacenamiento de archivos.
  • Control de accesos: acceso sin contraseña mediante código de un solo uso con caducidad de quince minutos. Separación estricta de los datos de cada centro. Acceso administrativo mediante autenticación multifactor y principio de mínimo privilegio.
  • Gestión de secretos: credenciales y claves fuera del código, en variables de entorno cifradas del proveedor.
  • Backups: copias de seguridad automáticas con retención conforme a la política del proveedor.
  • Confidencialidad del personal: el personal con acceso a sistemas firma compromiso de confidencialidad perpetuo y se forma periódicamente en protección de datos.
  • Registro de actividad: logs técnicos del servidor con retención limitada (30 días por defecto en Netlify).
  • Análisis y pruebas: revisión continua de dependencias (lockfiles, alertas de vulnerabilidades) y pruebas de penetración cuando se incorpora una pieza crítica.

Comunicación de brechas de seguridad

En caso de violación de la seguridad de los datos personales que pueda suponer un riesgo para los derechos y libertades de los interesados, actuaremos conforme a los artículos 33 y 34 RGPD:

  • Notificación a la AEPD: en un plazo máximo de 72 horas desde que tengamos constancia de la brecha, indicando la naturaleza de la violación, las categorías y volumen aproximado de interesados, las medidas tomadas y las consecuencias probables.
  • Comunicación a los interesados: cuando la brecha pueda implicar un riesgo alto, comunicación individualizada por correo electrónico sin demora indebida.
  • Aviso al centro responsable: cuando la brecha afecte a datos del alumnado, se notificará al centro en un plazo máximo de 48 horas, para que pueda cumplir sus propias obligaciones de notificación.
  • Registro interno: toda brecha, sea o no notificable, queda registrada con su análisis y las medidas correctoras adoptadas.

El usuario que detecte o sospeche una incidencia de seguridad puede reportarla escribiendo a privacidad@tarracoapplab.com con el asunto «Brecha de seguridad».

Acuerdo de procesamiento de datos (DPA)

Cuando un centro utiliza GestCampus para tratar datos personales de terceros (su alumnado, su profesorado o su personal), el centro actúa como responsable del tratamiento y GestCampus actúa como encargado del tratamiento en los términos del Acuerdo de Procesamiento de Datos (DPA), que forma parte integrante de las condiciones del servicio y se entiende aceptado al utilizar la plataforma para esos fines.

Datos especialmente sensibles

No solicite ni envíe datos especialmente sensibles (origen racial, salud, creencias, afiliación sindical, etc.) salvo que sea estrictamente necesario y cuente con la base jurídica adecuada. Si se envían por error, contacte inmediatamente para su eliminación.

10. Cambios en esta política

Podremos actualizar esta política para reflejar cambios legales o del servicio. Publicaremos siempre la versión vigente en esta página.