Política de Privacidad
Última actualización: 21 de septiembre de 2026
1. Responsable del tratamiento
- Identidad: Joaquín Sánchez-Cantalejo González (empresario individual / autónomo)
- NIF: 71223612H
- Domicilio: Calle San Isidro, 5 — Manzanares, Ciudad Real
- Contacto: contacto@trusteagrc.com
2. Qué datos tratamos y con qué finalidad
Distinguimos dos situaciones distintas, porque implican tratamientos de datos muy diferentes:
2.1. Visita a esta web (trusteagrc.com)
Esta web informativa no utiliza cookies ni herramientas de analítica o publicidad. Incorpora un único formulario ("Solicitar demo"), presente en varias páginas, para pedir información comercial o una demostración del producto.
| Dato | Finalidad |
|---|---|
| Nombre | Identificarte al responder a tu solicitud |
| Correo electrónico | Poder contactarte con la respuesta |
| Empresa (opcional) | Entender el contexto de tu solicitud antes de responder |
| Mensaje (opcional) | Lo que quieras contarnos sobre tu caso |
| Dirección IP | Únicamente para limitar el número de envíos por conexión y prevenir abuso automatizado del formulario (spam); no se cruza con ningún otro dato ni se conserva junto al resto de tu solicitud |
Los datos del formulario se envían directamente como un correo a nuestro buzón (contacto@trusteagrc.com) — no se guardan en ninguna base de datos ni quedan almacenados en el servidor más allá del tiempo estrictamente necesario para procesar el envío. A partir de ahí, la conservación del correo sigue las mismas reglas que cualquier otro correo recibido (ver apartado 5).
2.2. Uso de la aplicación (app.trusteagrc.com)
Cuando una organización contrata TRustea GRC, sus usuarios acceden a la aplicación con una cuenta propia. Ahí sí se tratan datos personales, con el siguiente detalle:
| Dato | Finalidad |
|---|---|
| Correo electrónico y contraseña (cifrada) | Identificación y acceso seguro a la cuenta |
| Secreto de verificación en dos pasos (MFA), si se activa | Seguridad adicional de la cuenta |
| Dirección IP y fecha/hora de acceso | Registro de actividad y auditoría de seguridad, prevención de accesos indebidos |
| Contenido introducido por el propio cliente (p. ej. nombres de responsables en el registro de riesgos o activos) | Prestación del propio servicio de gestión GRC, bajo instrucción y responsabilidad de la organización cliente |
En esta relación, la organización cliente es la responsable del tratamiento de los datos que introduce en la aplicación (por ejemplo, si registra el nombre de un empleado como responsable de un riesgo), y Joaquín Sánchez-Cantalejo González actúa como encargado del tratamiento, tratando esos datos únicamente siguiendo las instrucciones de la organización cliente y conforme al contrato de servicio suscrito con ella.
3. Legitimación
- Formulario "Solicitar demo": ejecución de medidas precontractuales a petición del interesado (art. 6.1.b RGPD) — nos escribes tú mismo, voluntariamente, para iniciar una posible relación comercial.
- Cuentas de usuario de la aplicación: ejecución del contrato de prestación de servicio suscrito con la organización cliente.
- Registros de actividad y seguridad (incluida la limitación de envíos del formulario de contacto): interés legítimo en garantizar la seguridad del servicio y prevenir accesos o usos indebidos.
4. Destinatarios y encargados del tratamiento
No cedemos datos a terceros para fines propios. Los únicos terceros que pueden llegar a tener acceso técnico a los datos, como proveedores de servicios necesarios para operar la plataforma, son:
- El proveedor de alojamiento (hosting) del servidor: Hetzner Online GmbH, con el servidor físicamente ubicado en Finlandia (Unión Europea).
- El proveedor de correo saliente utilizado para enviar los correos de activación de cuenta y avisos de seguridad: IONOS.
5. Plazo de conservación
Los datos del formulario "Solicitar demo" se conservan, como correo recibido, durante 24 meses desde tu solicitud, o hasta que se resuelva (por ejemplo, formalizando un contrato, en cuyo caso pasan a regirse por el apartado 2.2) — lo que ocurra antes. Los datos de las cuentas de usuario se conservan mientras la cuenta permanezca activa. Los registros de auditoría y actividad se conservan durante 12 meses desde su generación, con fines de trazabilidad y seguridad. Al finalizar la relación con una organización cliente, sus datos se eliminan o se devuelven según lo acordado en el contrato correspondiente.
6. Tus derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, portabilidad, oposición y limitación del tratamiento, escribiendo a contacto@trusteagrc.com. Si eres usuario de una organización cliente, es posible que debamos redirigir tu solicitud a esa organización, por ser ella la responsable del tratamiento de esos datos concretos.
Si consideras que tus derechos no han sido atendidos correctamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
7. Medidas de seguridad
Cada registro se cifra individualmente (AES-256-GCM) antes de guardarse en la base de datos. El acceso requiere autenticación, con verificación en dos pasos (MFA) opcional, política de contraseñas con caducidad periódica, y bloqueo temporal tras intentos fallidos repetidos. Cada organización opera sobre un espacio de datos aislado del resto.
8. Transferencias internacionales
El servidor donde se aloja la aplicación está ubicado físicamente en Finlandia, dentro de la Unión Europea. No se realizan transferencias internacionales de datos fuera del Espacio Económico Europeo. Si esto cambiara en el futuro (por ejemplo, al incorporar un nuevo proveedor de servicios), se actualizaría esta política para reflejarlo, junto con las garantías correspondientes.
9. Cambios en esta política
Podemos actualizar esta política para adaptarla a cambios normativos o del propio servicio. Publicaremos aquí cualquier cambio relevante, con la fecha de la última actualización.