← TRustea GRC

Política de Privacidad

Última actualización: 21 de septiembre de 2026

Documento pendiente de revisión por un profesional del derecho antes de considerarse definitivo.

1. Responsable del tratamiento

2. Qué datos tratamos y con qué finalidad

Distinguimos dos situaciones distintas, porque implican tratamientos de datos muy diferentes:

2.1. Visita a esta web (trusteagrc.com)

Esta web informativa no utiliza cookies ni herramientas de analítica o publicidad. Incorpora un único formulario ("Solicitar demo"), presente en varias páginas, para pedir información comercial o una demostración del producto.

DatoFinalidad
NombreIdentificarte al responder a tu solicitud
Correo electrónicoPoder contactarte con la respuesta
Empresa (opcional)Entender el contexto de tu solicitud antes de responder
Mensaje (opcional)Lo que quieras contarnos sobre tu caso
Dirección IPÚnicamente para limitar el número de envíos por conexión y prevenir abuso automatizado del formulario (spam); no se cruza con ningún otro dato ni se conserva junto al resto de tu solicitud

Los datos del formulario se envían directamente como un correo a nuestro buzón (contacto@trusteagrc.com) — no se guardan en ninguna base de datos ni quedan almacenados en el servidor más allá del tiempo estrictamente necesario para procesar el envío. A partir de ahí, la conservación del correo sigue las mismas reglas que cualquier otro correo recibido (ver apartado 5).

2.2. Uso de la aplicación (app.trusteagrc.com)

Cuando una organización contrata TRustea GRC, sus usuarios acceden a la aplicación con una cuenta propia. Ahí sí se tratan datos personales, con el siguiente detalle:

DatoFinalidad
Correo electrónico y contraseña (cifrada)Identificación y acceso seguro a la cuenta
Secreto de verificación en dos pasos (MFA), si se activaSeguridad adicional de la cuenta
Dirección IP y fecha/hora de accesoRegistro de actividad y auditoría de seguridad, prevención de accesos indebidos
Contenido introducido por el propio cliente (p. ej. nombres de responsables en el registro de riesgos o activos)Prestación del propio servicio de gestión GRC, bajo instrucción y responsabilidad de la organización cliente

En esta relación, la organización cliente es la responsable del tratamiento de los datos que introduce en la aplicación (por ejemplo, si registra el nombre de un empleado como responsable de un riesgo), y Joaquín Sánchez-Cantalejo González actúa como encargado del tratamiento, tratando esos datos únicamente siguiendo las instrucciones de la organización cliente y conforme al contrato de servicio suscrito con ella.

3. Legitimación

4. Destinatarios y encargados del tratamiento

No cedemos datos a terceros para fines propios. Los únicos terceros que pueden llegar a tener acceso técnico a los datos, como proveedores de servicios necesarios para operar la plataforma, son:

5. Plazo de conservación

Los datos del formulario "Solicitar demo" se conservan, como correo recibido, durante 24 meses desde tu solicitud, o hasta que se resuelva (por ejemplo, formalizando un contrato, en cuyo caso pasan a regirse por el apartado 2.2) — lo que ocurra antes. Los datos de las cuentas de usuario se conservan mientras la cuenta permanezca activa. Los registros de auditoría y actividad se conservan durante 12 meses desde su generación, con fines de trazabilidad y seguridad. Al finalizar la relación con una organización cliente, sus datos se eliminan o se devuelven según lo acordado en el contrato correspondiente.

6. Tus derechos

Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, portabilidad, oposición y limitación del tratamiento, escribiendo a contacto@trusteagrc.com. Si eres usuario de una organización cliente, es posible que debamos redirigir tu solicitud a esa organización, por ser ella la responsable del tratamiento de esos datos concretos.

Si consideras que tus derechos no han sido atendidos correctamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

7. Medidas de seguridad

Cada registro se cifra individualmente (AES-256-GCM) antes de guardarse en la base de datos. El acceso requiere autenticación, con verificación en dos pasos (MFA) opcional, política de contraseñas con caducidad periódica, y bloqueo temporal tras intentos fallidos repetidos. Cada organización opera sobre un espacio de datos aislado del resto.

8. Transferencias internacionales

El servidor donde se aloja la aplicación está ubicado físicamente en Finlandia, dentro de la Unión Europea. No se realizan transferencias internacionales de datos fuera del Espacio Económico Europeo. Si esto cambiara en el futuro (por ejemplo, al incorporar un nuevo proveedor de servicios), se actualizaría esta política para reflejarlo, junto con las garantías correspondientes.

9. Cambios en esta política

Podemos actualizar esta política para adaptarla a cambios normativos o del propio servicio. Publicaremos aquí cualquier cambio relevante, con la fecha de la última actualización.