Dónde están sus datos
En el alojamiento de Raiola Networks, en España (Unión Europea). Es un alojamiento gestionado, compartido con otros clientes del proveedor, y el panel guarda cada cuenta por separado, fuera de la parte pública de la web. La automatización de formularios funciona en un servidor aparte en Francia. Los datos de su empresa no se venden, no se ceden a terceros para publicidad y no se usan para entrenar ningún modelo. Solo salen del Espacio Económico Europeo si su empresa activa el modo IA del asistente, y entonces con cláusulas contractuales tipo.
| Qué dato | Dónde se guarda | Cuánto tiempo |
|---|---|---|
| Ficha de sus trabajadores: nombre, puesto, formación, EPI asignado, autorizaciones | Alojamiento Raiola Networks, España (UE) | Mientras dure el contrato. Al terminar, usted decide si se lo devolvemos, si lo borramos o ambas cosas: sin su instrucción no se borra nada. |
| Documentación de planta: procedimientos, LOTO, permisos de trabajo, mantenimiento, incidentes | Alojamiento Raiola Networks, España (UE) | Mientras dure el contrato. Al terminar, usted decide si se lo devolvemos, si lo borramos o ambas cosas: sin su instrucción no se borra nada. |
| Registro de accesos al panel: cuándo se entró, con qué tipo de navegador y la cuenta en forma de resumen criptográfico | Alojamiento Raiola Networks, España (UE) | Mientras dure el contrato, con la misma regla |
| Datos de facturación de su empresa | Proveedor de pago en la UE y nuestra contabilidad | El plazo fiscal y mercantil obligatorio |
| Correo de contacto y mensajes que nos envía por el formulario | Correo alojado en la UE | Hasta que nos pida que lo borremos |
Quién puede entrar
Cada empresa ve solo lo suyo. Cada cuenta se guarda por separado y el servidor solo entrega los datos de la cuenta con la que se ha entrado: no hay una vista global desde la que un cliente pueda asomarse a los datos de otro.
- Hoy se entra al panel con una sola cuenta de Google por empresa, sin contraseñas que guardar. Los permisos por persona (qué ve un jefe de turno, qué ve un operario) todavía no existen: si los necesita, pregúntenos antes de contratar.
- Todas las conexiones van cifradas (TLS). El panel no es accesible por HTTP sin cifrar.
- Por nuestra parte, el acceso técnico al servidor está limitado a las personas que mantienen el sistema, con clave personal, y queda registrado. No entramos a mirar sus datos por curiosidad ni para hacer estadísticas comerciales.
- Si en algún momento necesitamos entrar en su cuenta para resolver una incidencia que usted nos abre, se lo decimos antes y queda anotado en el registro de accesos.
Qué hacemos si hay un incidente en nuestra infraestructura
Aquí no hablamos de lo que ocurra dentro de su planta: hablamos de que se caiga nuestro servidor o de que alguien acceda sin permiso a la máquina donde están los datos de sus empleados. En el reparto del RGPD, usted es el responsable del tratamiento y nosotros el encargado. Eso significa que la notificación a la autoridad de control, con el plazo de 72 horas del artículo 33, le corresponde a usted; nuestra obligación es avisarle a usted sin dilación indebida y darle todo lo que necesite para cumplirlo. Lo concretamos por escrito: le avisamos en menos de 24 horas desde que lo detectamos, con o sin riesgo, para que le queden 48 de margen.
Contener
Aislar lo afectado, revocar credenciales y congelar el estado del servidor para poder analizarlo después. Primero se para, luego se investiga.
Evaluar
Qué datos concretos, de qué clientes, de cuántas personas, y si hay riesgo real para esas personas. Sin esa respuesta el aviso no sirve de nada.
Avisar
A usted, en menos de 24 horas, con qué ha pasado, qué datos hay de por medio y qué le recomendamos declarar. Si el riesgo para las personas es alto, le ayudamos también con la comunicación a los afectados que exige el artículo 34.
Explicar después
Un informe escrito para los clientes afectados: qué falló, qué se hizo, qué cambiamos para que no vuelva a pasar. Sin lenguaje de comunicado corporativo.
El contrato de encargado del tratamiento
El artículo 28 del RGPD exige un contrato por escrito entre usted y nosotros. No es un trámite decorativo: es el documento que un inspector le va a pedir. Se genera automáticamente al dar de alta su empresa, con sus datos ya rellenados, y lo tiene en el panel en PDF desde el primer día, sin pedirlo y sin coste. No hace falta ser cliente para leerlo: puede generar el contrato completo con sus datos aquí mismo, imprimirlo y pasárselo a su asesoría antes de contratar nada.
- Qué datos tratamos, para qué y durante cuánto tiempo, por escrito y en concreto.
- La lista de subencargados, con el compromiso de avisarle antes de cambiar cualquiera de ellos.
- Qué pasa al terminar: usted elige si le devolvemos todo en formato abierto, si lo borramos o ambas cosas. No borramos nada antes de su instrucción y el borrado se lo confirmamos por escrito.
Exportar y borrar, cuando usted lo pida
Sus datos son suyos y la salida no puede ser un castigo. Nada de "exporte en PDF y arrégleselo", nada de tener que escribir tres veces para que le hagan caso.
- Exportación completa en formato abierto (JSON) desde el propio panel, y listados en CSV, sin pedir permiso a nadie y las veces que quiera.
- Borrado solo cuando usted lo pide. Lo que retira desde el panel pasa a una papelera durante 30 días, por si se equivocó, y después se borra. Si nos pide la supresión completa, la hacemos y se la confirmamos por escrito.
- Si un trabajador suyo ejerce sus derechos ante usted, le damos la información que necesite para responderle dentro de plazo. Es su obligación, pero no le vamos a dejar solo con ella.
Datos de salud: lo que hemos decidido no guardar
Con quién trabajamos
Nadie aloja un servicio completamente solo. Estos son los proveedores que intervienen y para qué. Si cambiamos alguno, lo publicamos aquí con 30 días de antelación y podrá oponerse.
| Función | Proveedor | Ubicación |
|---|---|---|
| Panel, base de datos y ficheros adjuntos | Raiola Networks | España (Unión Europea) |
| Alojamiento del sitio web público | Raiola Networks | España (Unión Europea) |
| Correo de contacto y avisos automáticos | Raiola Networks | España (Unión Europea) |
| Automatización que recibe los formularios y envía correos | Hostinger | Francia (Unión Europea) |
| Envío de correos desde la automatización | Brevo (Sendinblue SAS) | Francia (Unión Europea) |
| Cobro de suscripciones y kits | Stripe Payments Europe | Irlanda (Unión Europea), con garantías del capítulo V del RGPD para su grupo |
| Inicio de sesión en el panel (responsable de su propio servicio) | Google Ireland | Irlanda (Unión Europea) |
| Modo IA del asistente, solo si su empresa lo activa | Anthropic, PBC | Estados Unidos, con cláusulas contractuales tipo de la Comisión Europea y sin uso de los datos para entrenar modelos |
No usamos analítica de terceros, ni píxeles publicitarios, ni fuentes externas: mientras navega, el sitio y el panel no cargan nada de servidores ajenos. Las únicas salidas son las de la tabla: la entrada con Google, que usted inicia, y el modo IA, si su empresa lo activa.
Lo que todavía no tenemos
Esta parte la escribimos nosotros mismos porque preferimos que la lea aquí y no que la descubra después. Si compara proveedores, use esta lista para preguntar lo mismo a los demás.
- No estamos certificados en ISO 27001 ni en SOC 2, y no vamos a insinuar que sí. Aplicamos buenas prácticas, pero eso no es una certificación y decirlo lo sería.
- No hemos pasado una auditoría de seguridad externa. El día que la pasemos, publicaremos aquí quién la hizo, cuándo y qué encontró.
- No ciframos campo a campo dentro de la base de datos. El tráfico va cifrado siempre y cada cuenta se guarda fuera de la parte pública de la web, pero llamar a esto "cifrado de extremo a extremo" sería inexacto y no lo vamos a hacer.
- No tenemos guardia presencial 24/7. Si algo se cae de madrugada, se atiende a primera hora. Lo que sí se cumple pase lo que pase es el aviso de 24 horas ante una brecha, porque de eso depende su plazo legal.
- En curso: copias de seguridad automáticas fuera del alojamiento principal y permisos por persona dentro de cada empresa. Hoy cada cuenta guarda sus versiones anteriores en el propio servidor. Cuando lo nuevo esté, esta línea se moverá a la lista de arriba con la fecha.
¿Puede ver mi panel una empresa cliente o contratista?
¿Qué pasa con mis datos si dejo de pagar?
¿Usan nuestros datos para entrenar inteligencia artificial?
¿Puedo pedir el contrato de encargado antes de contratar nada?
¿Tiene una pregunta que aquí no está contestada?
Escríbanos y la contestamos por escrito. Si la pregunta es buena, además la añadimos a esta página para el siguiente que la tenga.
Escribir a IndustriaKit