← Volver a Tap2ENS

Política de privacidad

Última actualización: 15 de julio de 2026 · Versión 1.0

1. ¿Quién es el responsable del tratamiento?

Responsable del tratamiento
Intechnetworks, S.L.
NIF: B-09.386.908-X
C/ Atbitocazpe, 1, Urb. Tamaide, Edf. Tamaide 1-323
38670 Adeje, Santa Cruz de Tenerife, España
📧 ops@tap2ens.com

2. ¿Qué datos personales tratamos?

Tap2ENS trata las siguientes categorías de datos personales:

CategoríaEjemplos
Datos identificativosNombre, apellidos, NIF, email, teléfono
Datos profesionalesCargo, empresa, sector, CIF de la empresa cliente
Datos técnicosDirección IP, logs de acceso, cookies técnicas, agente de usuario
Datos de uso del servicioActividad dentro de la plataforma, auditoría de acciones, evidencias subidas
Datos de facturaciónPlan contratado, método de pago (gestionado por Stripe), historial de pagos
Categorías especialesCuando la plantilla sectorial aplicada al cliente lo requiera (sanidad: datos de salud, educación: datos de menores), se aplican medidas reforzadas descritas en la sección 6.

3. ¿Con qué finalidad tratamos los datos?

Tratamos los datos personales con las siguientes finalidades:

  • Prestación del servicio: gestión de la cuenta de partner y de los clientes vinculados, acceso a la plataforma SaaS, soporte técnico.
  • Cumplimiento contractual: facturación, gestión de pagos, atención al cliente.
  • Cumplimiento de obligaciones legales: conservación de registros contables y fiscales (6 años), respuesta a requerimientos de autoridades (AEPD, CCN-CERT).
  • Mejora del servicio: análisis agregados y anónimos de uso, detección de bugs, optimización de UX.
  • Comunicaciones del servicio: emails transaccionales (bienvenida, alertas críticas, facturación) y, con consentimiento, comunicaciones comerciales.
  • Seguridad: prevención de fraude, control de accesos, audit log.

4. ¿Cuál es la base legitimadora del tratamiento?

FinalidadBase legitimadora (art. 6 RGPD)
Prestación del servicioEjecución del contrato (art. 6.1.b)
Facturación y pagosEjecución del contrato (art. 6.1.b)
Cumplimiento de obligaciones legalesCumplimiento de obligación legal (art. 6.1.c)
Comunicaciones comercialesConsentimiento explícito (art. 6.1.a), revocable en cualquier momento
Mejora del servicio (análisis agregados)Interés legítimo (art. 6.1.f), con datos anonimizados o agregados
Seguridad y prevención de fraudeInterés legítimo (art. 6.1.f)

5. ¿A quién comunicamos tus datos?

No vendemos ni cedemos datos personales a terceros con fines comerciales. Únicamente se comunican datos a:

  • Encargados del tratamiento: proveedores de infraestructura (hosting en UE), email transaccional, procesamiento de pagos. Todos firman contrato de encargo del tratamiento (DPA, art. 28 RGPD).
  • Autoridades competentes: cuando exista obligación legal (AEPD, CCN-CERT, autoridades fiscales o judiciales).
  • Partners y clientes: cuando un partner opera sobre los datos de un cliente que es su responsable, le facilitamos los datos necesarios para la prestación del servicio.

5.1. Subencargados del tratamiento autorizados

ProveedorServicioUbicación
Railway Corp.Hosting de la API FastAPIFrankfurt (UE)
Render Inc. / servidor dedicado UEHosting alternativo del backendUE
DirectAdmin sobre da013.site.euHosting del frontend estáticoEspaña (UE)
PostgreSQL gestionado (Railway o equivalente)Base de datosUE
Stripe (cuando aplique)Procesamiento de pagosUE + EE.UU. (con SCC)
Resend / Mailgun / SMTP propioEmail transaccionalUE

6. Medidas técnicas y organizativas (art. 32 RGPD)

Aplicamos las siguientes medidas, alineadas con el Anexo II del RD 311/2022 (ENS):

  • Cifrado en tránsito: TLS 1.3 con HSTS preload (max-age 1 año, subdominios).
  • Cifrado en reposo: AES-256-GCM para datos sensibles (evidencias, contraseñas, datos personales).
  • Hashing de contraseñas: Argon2id con parámetros robustos. Migración transparente desde bcrypt en el próximo login del usuario.
  • Control de acceso (RBAC): 5 roles diferenciados (admin_partner, admin_tenant, responsable, auditor, consulta) con permisos granulares.
  • Autenticación: JWT con expiración (1h) + refresh token + Bearer header. Soporte OIDC para Cl@ve y Keycloak.
  • Audit log inmutable: cada acción crítica (login, cambio de permisos, alta/baja de usuarios, etc.) queda registrada con timestamp, IP y usuario.
  • Rate limiting: protección contra fuerza bruta y DoS en endpoints sensibles.
  • Backups cifrados: automatizados con periodicidad mínima diaria, conservados 30 días en infraestructura UE.
  • Segregación de datos: arquitectura multi-tenant con aislamiento lógico por partner/tenant (cada partner solo ve SUS clientes).
  • Notificación de incidentes: compromiso de notificar a los partners en menos de 72h ante cualquier brecha de seguridad con impacto en sus datos.

7. ¿Durante cuánto tiempo conservamos los datos?

Tipo de datoPlazo de conservación
Datos de cuenta y facturaciónMientras dure la relación contractual + 6 años (obligación mercantil/fiscal)
Datos de uso y audit logMientras dure la relación + 2 años
Evidencias y documentos de cumplimientoMientras dure la relación + 5 años (en línea con auditoría ENS)
Datos de marketingHasta revocación del consentimiento
Datos de categorías especiales (sanidad, educación)Lo necesario para la finalidad + bloqueos adicionales por normativa sectorial

Al finalizar la relación contractual, los datos personales se eliminan o seudonimizan en un plazo máximo de 30 días naturales, salvo que exista obligación legal de conservación.

8. ¿Cuáles son tus derechos?

Como titular de los datos personales, tienes los siguientes derechos (arts. 15-22 RGPD):

  • Acceso (art. 15): conocer qué datos tratamos y para qué.
  • Rectificación (art. 16): corregir datos inexactos o incompletos.
  • Supresión / "derecho al olvido" (art. 17): solicitar la eliminación cuando ya no sean necesarios.
  • Limitación (art. 18): solicitar que limitemos el tratamiento en determinadas circunstancias.
  • Portabilidad (art. 20): recibir tus datos en formato estructurado y de uso común (JSON, CSV).
  • Oposición (art. 21): oponerte al tratamiento basado en interés legítimo o con fines de marketing directo.
  • No ser objeto de decisiones automatizadas con efectos jurídicos (art. 22): derecho a intervención humana.
  • Retirar el consentimiento (art. 7.3): en cualquier momento, sin efectos retroactivos.

¿Cómo ejercerlos?

Para ejercer cualquiera de estos derechos, envía una solicitud a ops@tap2ens.com indicando:

  • Nombre y apellidos del solicitante.
  • DNI o documento identificativo equivalente.
  • Derecho que se desea ejercer.
  • Dirección de contacto a efectos de notificación.

Responderemos en el plazo máximo de 1 mes desde la recepción de la solicitud, ampliable a 2 meses si la complejidad lo justifica (en cuyo caso informaremos de la ampliación en el primer mes).

9. Reclamaciones ante la autoridad de control

Si consideras que el tratamiento de tus datos personales vulnera la normativa vigente, puedes presentar una reclamación ante la autoridad de control competente. En España, la autoridad es la Agencia Española de Protección de Datos (AEPD):

  • Web: https://www.aepd.es
  • C/ Jorge Juan, 6, 28001 Madrid
  • Teléfono: 901 100 099

10. Transferencias internacionales

Por defecto, los datos personales se almacenan y tratan dentro del Espacio Económico Europeo (EEE). Cuando sea necesario realizar una transferencia internacional (por ejemplo, a un proveedor con sede en EE.UU.), se garantizará que se realiza:

  • Sobre la base de una decisión de adecuación de la Comisión Europea, o
  • Mediante cláusulas contractuales tipo (SCC) de la Decisión 2021/914, complementadas con las garantías adicionales exigidas por la AEPD y el EDPB, o
  • Bajo cualquier otro mecanismo válido previsto en el art. 46 RGPD.

11. Decisiones automatizadas y elaboración de perfiles

Tap2ENS no adopta decisiones automatizadas con efectos jurídicos ni elabora perfiles de usuarios en el sentido del art. 22 RGPD. Las funciones de la plataforma (cálculo de cumplimiento, mapeo de salvaguardas PILAR, alertas) son asistivas: el resultado se presenta a un usuario humano que lo valida o lo corrige.

12. Datos de categorías especiales

Cuando la plantilla sectorial aplicada al cliente lo requiera, Tap2ENS puede tratar categorías especiales de datos (art. 9 RGPD):

  • Sanidad privada: datos relativos a la salud de pacientes (historiales clínicos, informes médicos).
  • Educación: datos de menores (expedientes académicos, consentimientos paternos).

En estos casos, la base legitimadora es la ejecución del contrato de prestación de servicios de cumplimiento normativo (el responsable del tratamiento es el cliente, no Tap2ENS) y se aplican medidas reforzadas descritas en la sección 6.

13. Modificaciones de esta política

Nos reservamos el derecho de modificar la presente política para adaptarla a novedades legislativas o jurisprudenciales. En caso de cambio sustancial, se lo notificaremos por email con al menos 30 días de antelación. La versión vigente es siempre la publicada en esta página.

14. Contacto del Delegado de Protección de Datos (DPO)

Para cualquier cuestión relacionada con el tratamiento de datos personales, puede contactar con nuestro Delegado de Protección de Datos en dpo@tap2ens.com. Si la organización no tiene DPO designado, dirija su consulta a ops@tap2ens.com.

Histórico de versiones:
v1.0 · 15 de julio de 2026 · Versión inicial.
Próxima revisión: al menos una vez al año o ante cambios legislativos.