RGPD (UE) 2016/679 · LOPDGDD 3/2018

Política de privacidad

Última actualización: 27 de mayo de 2026

En envigor tratamos datos personales con dos roles diferenciados conforme al RGPD:

  • Somos responsables del tratamiento respecto a los datos del asesor que utiliza la plataforma (email, nombre, organización, registros de acceso, MFA).
  • Somos encargados del tratamiento respecto a los datos personales que el asesor sube de sus clientes-pyme (empleados, contratos, nóminas). Esa relación se rige por el Contrato de Encargo de Tratamiento firmado con cada asesoría.

1. Responsable del tratamiento

  • Titular: [pendiente de configurar] — NIF [pendiente de configurar]
  • Domicilio: [pendiente de configurar]
  • Email de privacidad: contact@envigor.es
  • DPO: [pendiente designación o «no aplicable» si la asesoría y envigor no superan los umbrales del art. 37 RGPD]

2. Datos que tratamos y finalidad

2.1. Datos del asesor (rol responsable)

CategoríaFinalidadBase legalPlazo conservación
Email + nombre completoIdentificación, login, comunicaciones del servicioEjecución del contrato (art. 6.1.b RGPD)Mientras dure la cuenta + 6 años (obligación mercantil)
Datos del segundo factor MFAAutenticación seguraObligación legal de medidas de seguridad (art. 32 RGPD)Mientras esté activado el factor
Logs de acceso (audit_log)Trazabilidad de operaciones, defensa frente a inspecciónInterés legítimo + obligación legal5 años desde el evento (inmutable)
Datos de facturación de la asesoríaCobro de la suscripciónEjecución del contrato + obligación tributaria6 años (LGT)

2.2. Datos de los clientes-pyme (rol encargado)

Cuando el asesor sube documentos de sus clientes (contratos, nóminas, plantillas de empleados), envigor trata esos datos en nombre del asesor siguiendo sus instrucciones documentadas. Estos datos incluyen:

  • Identificación de empleados (NIF, nombre, categoría profesional).
  • Datos retributivos (salario, complementos, antigüedad).
  • Datos contractuales (modalidad, jornada, cláusulas).
  • Eventualmente, datos sobre denuncias del Canal Whistleblower (denunciantes y denunciados — Ley 2/2023).

Estos tratamientos NO están regulados por esta política sino por el Contrato de Encargo de Tratamiento firmado entre envigor y la asesoría.

3. Comunicación de datos a terceros (sub-procesadores)

envigor utiliza los siguientes sub-procesadores. La lista completa, con DPA de cada uno, se mantiene actualizada en /legal/dpa:

ServicioDatos que recibeRegión
Supabase (hosting BD + Auth + Storage)Toda la base de datosFrankfurt (EU)
Anthropic (Claude API)Texto de documentos para extracción/generaciónEU available
Vercel (hosting app)Logs HTTP sin PIIEU edge
Render (hosting worker, Frankfurt)Logs operativos sin PIIEU available
Resend (email transaccional)Destinatario, asunto, cuerpoEU available
Signaturit (firma electrónica, opcional)PDF a firmar + datos del firmanteEU (España)
Sentry (error monitoring)Stack traces sanitizados sin PIIEU (Frankfurt)

4. Transferencias internacionales

Las transferencias a sub-procesadores con sede fuera del EEE (p.ej. Anthropic) se amparan en Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914) y en medidas técnicas suplementarias (cifrado en tránsito y reposo). El operador mantiene los DPA firmados disponibles bajo solicitud.

5. Derechos del interesado

El asesor (o cualquier interesado) puede ejercer en cualquier momento:

  • Acceso (art. 15 RGPD): copia de los datos que tratamos sobre ti.
  • Rectificación (art. 16): corrección de datos inexactos.
  • Supresión / olvido (art. 17): borrado de tus datos (con excepciones legales: facturación, audit logs, obligaciones tributarias).
  • Limitación (art. 18): suspender el tratamiento sin borrar.
  • Portabilidad (art. 20): copia estructurada en formato interoperable.
  • Oposición (art. 21): para tratamientos basados en interés legítimo.

Para ejercer estos derechos, escribe a contact@envigor.es con copia de tu DNI/identificación. Plazo de respuesta: 1 mes (prorrogable a 2 en casos complejos). Si consideras que no atendemos tu solicitud correctamente, puedes presentar reclamación ante la Agencia Española de Protección de Datos.

6. Medidas de seguridad

Aplicamos las medidas técnicas y organizativas previstas en el art. 32 RGPD:

  • Cifrado en tránsito (TLS 1.2+) y en reposo (AES-256 a nivel proveedor).
  • Control de acceso basado en roles (RLS de Postgres + autenticación con MFA obligatorio para asesorías).
  • Audit log inmutable de operaciones críticas.
  • Backups automáticos en EU (Supabase point-in-time recovery 7 días).
  • Programa de respuesta a incidentes documentado (ver docs/security.md del repositorio público).

7. Retención de datos

envigor conserva los datos durante los plazos indicados en la tabla del apartado 2 y en la política de retención documentada en docs/retention.md:

  • Documentos finalizados: 6 años desde la finalización (obligación de conservación documental laboral).
  • Borrado lógico de cliente: el asesor puede marcar a un cliente como «borrado» en cualquier momento. Tras 30 días, se ejecuta el borrado físico en cascada (datos + storage).
  • Audit logs: 5 años desde el evento (no se borran).
  • Cuenta del asesor: al cancelar la suscripción, los datos quedan disponibles para descarga durante 60 días; después se anonimizan los identificadores personales y se conservan solo los registros mínimos exigidos por obligación legal (facturación, audit).

8. Cookies

El uso de cookies se rige por la Política de cookies.

9. Modificaciones

Esta política puede actualizarse cuando varíen los tratamientos, sub-procesadores o normativa. Notificaremos cambios materiales por email con al menos 15 días de antelación. La fecha de «última actualización» arriba indica la versión vigente.

Política de privacidad · envigor