Antes de nada: revisa y completa este texto
Este documento es un borrador razonable preparado para una herramienta B2B española. No sustituye el criterio de un jurista o de tu delegado de protección de datos: revísalo antes de publicarlo.
Datos que debes completar o confirmar: identidad y domicilio del responsable, delegado de protección de datos (si procede), correo de privacidad, lista definitiva de encargados y plazos concretos de conservación.
Responsable del tratamiento
- PidemeTu Software S.L., CIF B00000000.
- Domicilio: Calle del Obrador 148, nave 7, 28914 Leganés (Madrid), España.
- Contacto de privacidad: privacidad@pidemetu.example.
- Teléfono: +34 910 000 000.
- Delegado de protección de datos: [COMPLETAR si se ha designado].
Dónde están los datos
PidemeTu es un servicio en la nube. El catálogo, los clientes, las tarifas, los pedidos, los albaranes y las facturas se guardan en una base de datos PostgreSQL gestionada por Supabase, alojada en la Unión Europea [CONFIRMAR la región del proyecto].
Cada negocio está aislado del resto mediante políticas de seguridad a nivel de fila: una cuenta solo puede leer y escribir los datos de su propio negocio. El navegador guarda además la sesión y algunas preferencias del dispositivo (tema, consentimiento), y en modo sin conexión una copia local de la ruta de reparto del día.
Categorías de datos
- Identificativos y de contacto de las cuentas de usuario: nombre, correo, rol, fecha de alta y marca temporal de aceptación de esta política.
- Ficha del negocio: nombre comercial, razón social, CIF, dirección, teléfono, correo y logotipo.
- Clientes del negocio: razón social, CIF, dirección, persona de contacto, teléfono, correo, forma de pago y notas de reparto.
- Operativa: pedidos, precios aplicados, incidencias, nombre de quien recibe la entrega y firma manuscrita.
- Facturación: facturas, líneas, importes y registro de facturación con huella encadenada (Veri*Factu).
- Registros técnicos: correos enviados y su estado de entrega o apertura, y —solo si aceptas la categoría de diagnóstico— errores técnicos sin datos personales.
No se tratan categorías especiales de datos ni se elaboran perfiles automatizados.
Finalidades y base jurídica
- Gestión de pedidos, rutas y entregas, y prestación del servicio contratado: ejecución del contrato (art. 6.1.b RGPD).
- Emisión, conservación y remisión de facturas, incluido el sistema Veri*Factu y el envío a la AEAT: obligación legal (art. 6.1.c RGPD; Ley 58/2003, RD 1007/2023 y normativa de facturación).
- Avisos operativos por correo al cliente sobre el estado de su pedido: ejecución del contrato e interés legítimo del negocio (arts. 6.1.b y 6.1.f RGPD).
- Comunicaciones comerciales y diagnóstico de errores: consentimiento (art. 6.1.a RGPD), revocable en cualquier momento.
- Seguridad, prevención del fraude y copias de seguridad: interés legítimo (art. 6.1.f RGPD).
Plazos de conservación
Los datos de las cuentas y la operativa se conservan mientras la cuenta esté activa. Tras la baja se suprimen o se bloquean conforme al art. 32 de la LOPDGDD: quedan a disposición exclusiva de jueces, tribunales y administraciones durante los plazos de prescripción.
Las facturas, su registro de facturación y los justificantes contables se conservan por obligación legal: cuatro años a efectos tributarios y seis años conforme al Código de Comercio. Estos datos no pueden borrarse a petición mientras el plazo esté vigente.
Los registros de correos enviados se conservan [COMPLETAR: p. ej. 12 meses] y las copias de seguridad según la política de retención configurada en la aplicación.
Destinatarios y encargados del tratamiento
No se ceden datos a terceros salvo obligación legal. Intervienen los siguientes encargados, todos con contrato conforme al art. 28 RGPD:
- Supabase — alojamiento, base de datos y autenticación (región de la UE).
- Resend — envío de correos transaccionales y avisos.
- Stripe — cobro de la suscripción; trata los datos de pago como responsable propio.
- Sentry — diagnóstico de errores, solo si aceptas esa categoría.
- [COMPLETAR: proveedor de alojamiento de la aplicación y de copias en red, si aplica.]
Como cesionario legal, la Agencia Estatal de Administración Tributaria recibe los registros de facturación cuando el modo Veri*Factu con envío está activado.
Si algún encargado trata datos fuera del Espacio Económico Europeo, la transferencia se amparará en cláusulas contractuales tipo o en una decisión de adecuación de la Comisión Europea.
Derechos (ARCOPOL)
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento, escribiendo a privacidad@pidemetu.example o por correo postal a Calle del Obrador 148, nave 7, 28914 Leganés (Madrid), España, indicando el derecho que ejerces y acreditando tu identidad. La respuesta se dará en el plazo máximo de un mes.
Desde dentro de la aplicación es aún más directo: en Configuración → Datos (y en el portal del cliente) tienes «Mis datos y privacidad», con descarga de tus datos en JSON (acceso y portabilidad) y registro de solicitudes de supresión o baja.
Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la autoridad de control: Agencia Española de Protección de Datos (www.aepd.es).
Papel de PidemeTu frente a tus clientes
Respecto de los datos de tus clientes eres tú el responsable del tratamiento y PidemeTu actúa como encargado. Las obligaciones del proveedor están en el anexo de encargado del tratamiento. Las medidas técnicas se detallan en seguridad, y el uso de almacenamiento en el navegador en la política de cookies.