Dónde están sus datos
En un servidor propio dentro de la Unión Europea, físicamente en Francia. No es un hosting compartido con otros proyectos ajenos: la máquina es nuestra y el panel es lo único que corre en ella. Sus datos no salen del Espacio Económico Europeo, no se venden, no se ceden a terceros para publicidad y no se usan para entrenar ningún modelo.
| Qué dato | Dónde se guarda | Cuánto tiempo |
|---|---|---|
| Ficha de sus trabajadores: nombre, puesto, formación, EPI asignado, autorizaciones | Servidor propio, Francia (UE) | Mientras dure el contrato, más 30 días para que pueda exportarlo |
| Documentación de planta: procedimientos, LOTO, permisos de trabajo, mantenimiento, incidentes | Servidor propio, Francia (UE) | Mientras dure el contrato, más 30 días para que pueda exportarlo |
| Registro de accesos al panel: quién entró, cuándo y qué cambió | Servidor propio, Francia (UE) | 12 meses |
| Datos de facturación de su empresa | Proveedor de pago en la UE y nuestra contabilidad | El plazo fiscal y mercantil obligatorio |
| Correo de contacto y mensajes que nos envía por el formulario | Correo alojado en la UE | Hasta que nos pida que lo borremos |
Quién puede entrar
Cada empresa ve solo lo suyo. No hay una vista global desde la que un cliente pueda asomarse a los datos de otro, ni siquiera si están vinculados como principal y contratista: en ese caso el contratista decide qué expediente comparte y el principal ve eso y nada más.
- Dentro de su empresa, usted decide los permisos: qué ve un jefe de turno, qué ve un operario y qué ve el responsable de prevención.
- Todas las conexiones van cifradas (TLS). El panel no es accesible por HTTP sin cifrar.
- Por nuestra parte, el acceso técnico al servidor está limitado a las personas que mantienen el sistema, con clave personal, y queda registrado. No entramos a mirar sus datos por curiosidad ni para hacer estadísticas comerciales.
- Si en algún momento necesitamos entrar en su cuenta para resolver una incidencia que usted nos abre, se lo decimos antes y queda anotado en el registro de accesos.
Qué hacemos si hay un incidente en nuestra infraestructura
Aquí no hablamos de lo que ocurra dentro de su planta: hablamos de que se caiga nuestro servidor o de que alguien acceda sin permiso a la máquina donde están los datos de sus empleados. En el reparto del RGPD, usted es el responsable del tratamiento y nosotros el encargado. Eso significa que la notificación a la autoridad de control, con el plazo de 72 horas del artículo 33, le corresponde a usted; nuestra obligación es avisarle a usted sin dilación indebida y darle todo lo que necesite para cumplirlo. Lo concretamos por escrito: le avisamos en menos de 24 horas desde que lo detectamos, con o sin riesgo, para que le queden 48 de margen.
Contener
Aislar lo afectado, revocar credenciales y congelar el estado del servidor para poder analizarlo después. Primero se para, luego se investiga.
Evaluar
Qué datos concretos, de qué clientes, de cuántas personas, y si hay riesgo real para esas personas. Sin esa respuesta el aviso no sirve de nada.
Avisar
A usted, en menos de 24 horas, con qué ha pasado, qué datos hay de por medio y qué le recomendamos declarar. Si el riesgo para las personas es alto, le ayudamos también con la comunicación a los afectados que exige el artículo 34.
Explicar después
Un informe escrito para los clientes afectados: qué falló, qué se hizo, qué cambiamos para que no vuelva a pasar. Sin lenguaje de comunicado corporativo.
El contrato de encargado del tratamiento
El artículo 28 del RGPD exige un contrato por escrito entre usted y nosotros. No es un trámite decorativo: es el documento que un inspector le va a pedir. Se genera automáticamente al dar de alta su empresa, con sus datos ya rellenados, y lo tiene en el panel en PDF desde el primer día, sin pedirlo y sin coste. No hace falta ser cliente para leerlo: puede generar el contrato completo con sus datos aquí mismo, imprimirlo y pasárselo a su asesoría antes de contratar nada.
- Qué datos tratamos, para qué y durante cuánto tiempo, por escrito y en concreto.
- La lista de subencargados, con el compromiso de avisarle antes de cambiar cualquiera de ellos.
- Qué pasa al terminar: devolución de todo en formato abierto y borrado posterior, con confirmación escrita de que se ha borrado.
Exportar y borrar, cuando usted lo pida
Sus datos son suyos y la salida no puede ser un castigo. Nada de "exporte en PDF y arrégleselo", nada de tener que escribir tres veces para que le hagan caso.
- Exportación completa en Excel y CSV desde el propio panel, sin pedir permiso a nadie y las veces que quiera.
- Borrado a petición: nos escribe, lo confirmamos y se borra en un máximo de 30 días, incluidas las copias de seguridad en cuanto rotan. Le mandamos confirmación por escrito.
- Si un trabajador suyo ejerce sus derechos ante usted, le damos la información que necesite para responderle dentro de plazo. Es su obligación, pero no le vamos a dejar solo con ella.
Datos de salud: lo que hemos decidido no guardar
Con quién trabajamos
Nadie aloja un servicio completamente solo. Estos son los proveedores que intervienen y para qué. Si cambiamos alguno, lo publicamos aquí con 30 días de antelación y podrá oponerse.
| Función | Proveedor | Ubicación |
|---|---|---|
| Servidor del panel y base de datos | Hostinger | Francia (Unión Europea) |
| Alojamiento del sitio web público | Raiola Networks | España (Unión Europea) |
| Cobro de suscripciones y kits | Stripe Payments Europe | Irlanda (Unión Europea), con garantías del capítulo V del RGPD para su grupo |
| Correo de contacto y avisos automáticos | Raiola Networks | España (Unión Europea) |
No usamos analítica de terceros, ni píxeles publicitarios, ni fuentes externas: el sitio y el panel no hacen una sola petición a un servidor ajeno mientras usted navega.
Lo que todavía no tenemos
Esta parte la escribimos nosotros mismos porque preferimos que la lea aquí y no que la descubra después. Si compara proveedores, use esta lista para preguntar lo mismo a los demás.
- No estamos certificados en ISO 27001 ni en SOC 2, y no vamos a insinuar que sí. Aplicamos buenas prácticas, pero eso no es una certificación y decirlo lo sería.
- No hemos pasado una auditoría de seguridad externa. El día que la pasemos, publicaremos aquí quién la hizo, cuándo y qué encontró.
- No ciframos campo a campo dentro de la base de datos. El tráfico va cifrado siempre y el servidor es de uso exclusivo, pero llamar a esto "cifrado de extremo a extremo" sería inexacto y no lo vamos a hacer.
- No tenemos guardia presencial 24/7. Si algo se cae de madrugada, se atiende a primera hora. Lo que sí se cumple pase lo que pase es el aviso de 24 horas ante una brecha, porque de eso depende su plazo legal.
- En curso: copias de seguridad automáticas diarias con retención de 30 días dentro de la misma región europea, y un registro de accesos que usted mismo pueda exportar. Cuando estén, esta línea se moverá a la lista de arriba con la fecha.
¿Puede ver el panel mi empresa cliente si nos vinculamos?
¿Qué pasa con mis datos si dejo de pagar?
¿Usan nuestros datos para entrenar inteligencia artificial?
¿Puedo pedir el contrato de encargado antes de contratar nada?
¿Tiene una pregunta que aquí no está contestada?
Escríbanos y la contestamos por escrito. Si la pregunta es buena, además la añadimos a esta página para el siguiente que la tenga.
Escribir a IndustriaKit