Política de privacidad
Última actualización: 27 de mayo de 2026
En envigor tratamos datos personales con dos roles diferenciados conforme al RGPD:
- Somos responsables del tratamiento respecto a los datos del asesor que utiliza la plataforma (email, nombre, organización, registros de acceso, MFA).
- Somos encargados del tratamiento respecto a los datos personales que el asesor sube de sus clientes-pyme (empleados, contratos, nóminas). Esa relación se rige por el Contrato de Encargo de Tratamiento firmado con cada asesoría.
1. Responsable del tratamiento
- Titular: [pendiente de configurar] — NIF [pendiente de configurar]
- Domicilio: [pendiente de configurar]
- Email de privacidad: contact@envigor.es
- DPO: [pendiente designación o «no aplicable» si la asesoría y envigor no superan los umbrales del art. 37 RGPD]
2. Datos que tratamos y finalidad
2.1. Datos del asesor (rol responsable)
| Categoría | Finalidad | Base legal | Plazo conservación |
|---|---|---|---|
| Email + nombre completo | Identificación, login, comunicaciones del servicio | Ejecución del contrato (art. 6.1.b RGPD) | Mientras dure la cuenta + 6 años (obligación mercantil) |
| Datos del segundo factor MFA | Autenticación segura | Obligación legal de medidas de seguridad (art. 32 RGPD) | Mientras esté activado el factor |
| Logs de acceso (audit_log) | Trazabilidad de operaciones, defensa frente a inspección | Interés legítimo + obligación legal | 5 años desde el evento (inmutable) |
| Datos de facturación de la asesoría | Cobro de la suscripción | Ejecución del contrato + obligación tributaria | 6 años (LGT) |
2.2. Datos de los clientes-pyme (rol encargado)
Cuando el asesor sube documentos de sus clientes (contratos, nóminas, plantillas de empleados), envigor trata esos datos en nombre del asesor siguiendo sus instrucciones documentadas. Estos datos incluyen:
- Identificación de empleados (NIF, nombre, categoría profesional).
- Datos retributivos (salario, complementos, antigüedad).
- Datos contractuales (modalidad, jornada, cláusulas).
- Eventualmente, datos sobre denuncias del Canal Whistleblower (denunciantes y denunciados — Ley 2/2023).
Estos tratamientos NO están regulados por esta política sino por el Contrato de Encargo de Tratamiento firmado entre envigor y la asesoría.
3. Comunicación de datos a terceros (sub-procesadores)
envigor utiliza los siguientes sub-procesadores. La lista completa, con DPA de cada uno, se mantiene actualizada en /legal/dpa:
| Servicio | Datos que recibe | Región |
|---|---|---|
| Supabase (hosting BD + Auth + Storage) | Toda la base de datos | Frankfurt (EU) |
| Anthropic (Claude API) | Texto de documentos para extracción/generación | EU available |
| Vercel (hosting app) | Logs HTTP sin PII | EU edge |
| Render (hosting worker, Frankfurt) | Logs operativos sin PII | EU available |
| Resend (email transaccional) | Destinatario, asunto, cuerpo | EU available |
| Signaturit (firma electrónica, opcional) | PDF a firmar + datos del firmante | EU (España) |
| Sentry (error monitoring) | Stack traces sanitizados sin PII | EU (Frankfurt) |
4. Transferencias internacionales
Las transferencias a sub-procesadores con sede fuera del EEE (p.ej. Anthropic) se amparan en Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914) y en medidas técnicas suplementarias (cifrado en tránsito y reposo). El operador mantiene los DPA firmados disponibles bajo solicitud.
5. Derechos del interesado
El asesor (o cualquier interesado) puede ejercer en cualquier momento:
- Acceso (art. 15 RGPD): copia de los datos que tratamos sobre ti.
- Rectificación (art. 16): corrección de datos inexactos.
- Supresión / olvido (art. 17): borrado de tus datos (con excepciones legales: facturación, audit logs, obligaciones tributarias).
- Limitación (art. 18): suspender el tratamiento sin borrar.
- Portabilidad (art. 20): copia estructurada en formato interoperable.
- Oposición (art. 21): para tratamientos basados en interés legítimo.
Para ejercer estos derechos, escribe a contact@envigor.es con copia de tu DNI/identificación. Plazo de respuesta: 1 mes (prorrogable a 2 en casos complejos). Si consideras que no atendemos tu solicitud correctamente, puedes presentar reclamación ante la Agencia Española de Protección de Datos.
6. Medidas de seguridad
Aplicamos las medidas técnicas y organizativas previstas en el art. 32 RGPD:
- Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256 a nivel proveedor).
- Control de acceso basado en roles (RLS de Postgres + autenticación con MFA obligatorio para asesorías).
- Audit log inmutable de operaciones críticas.
- Backups automáticos en EU (Supabase point-in-time recovery 7 días).
- Programa de respuesta a incidentes documentado (ver
docs/security.mddel repositorio público).
7. Retención de datos
envigor conserva los datos durante los plazos indicados en la tabla del apartado 2 y en la política de retención documentada en docs/retention.md:
- Documentos finalizados: 6 años desde la finalización (obligación de conservación documental laboral).
- Borrado lógico de cliente: el asesor puede marcar a un cliente como «borrado» en cualquier momento. Tras 30 días, se ejecuta el borrado físico en cascada (datos + storage).
- Audit logs: 5 años desde el evento (no se borran).
- Cuenta del asesor: al cancelar la suscripción, los datos quedan disponibles para descarga durante 60 días; después se anonimizan los identificadores personales y se conservan solo los registros mínimos exigidos por obligación legal (facturación, audit).
8. Cookies
El uso de cookies se rige por la Política de cookies.
9. Modificaciones
Esta política puede actualizarse cuando varíen los tratamientos, sub-procesadores o normativa. Notificaremos cambios materiales por email con al menos 15 días de antelación. La fecha de «última actualización» arriba indica la versión vigente.