Documento legal – borrador
Información sobre el tratamiento de datos
Cómo trata RavSolutions los datos personales como encargado por cuenta de sus suscriptores: instrucciones, seguridad, subencargados, asistencia, supresión y derechos de auditoría conforme al artículo 28 del RGPD.
- Última actualización
- 2026-08-29
- Versión
- 1.1.0
- Tiempo de lectura
- 13 min
1. De qué trata esta información
Esta información describe el tratamiento que realizamos por cuenta de nuestros suscriptores: la situación en la que RavSolutions es encargado del tratamiento en el sentido del artículo 4, apartado 8, del RGPD y la organización suscriptora es la responsable. Se dirige a esa organización y a cualquier persona que quiera saber qué ocurre con los datos que una organización registra en la plataforma.
El contrato de encargo del tratamiento es la cláusula 14 de los Términos y Condiciones, que el suscriptor acepta al registrarse; esa cláusula constituye el contrato exigido por el artículo 28, apartado 3, del RGPD. Esta página expone el mismo acuerdo de forma desarrollada; en caso de discrepancia prevalece el texto de los Términos y Condiciones.
El tratamiento cuyos fines y medios determinamos nosotros mismos —cuentas, inicio de sesión, facturación, nuestros propios correos y el sitio web— no se recoge aquí. En él actuamos como responsables, y se describe en la información sobre el RGPD y en la política de privacidad.
2. Responsable y encargado del tratamiento
La plataforma contiene dos clases de datos y nuestro papel difiere entre ellas. El papel aplicable determina quién responde del tratamiento y quién debe atender una solicitud relativa a él.
Respecto de los datos sobre nuestros suscriptores y sus usuarios —datos de registro y de cuenta, datos de autenticación, datos de facturación y suscripción, correspondencia de soporte, consentimientos de marketing y de cookies— somos responsables del tratamiento. Ese tratamiento queda fuera del alcance de esta información.
Respecto del contenido del suscriptor —los registros que una organización mantiene en la plataforma sobre su propia actividad: sus clientes, trabajos, comentarios, elementos de listas de comprobación, archivos y fotografías subidos, mensajes del portal e historial de actividad— la organización suscriptora es la responsable y nosotros actuamos exclusivamente como su encargado.
No somos corresponsables del tratamiento junto con nuestros suscriptores y no utilizamos el contenido del suscriptor para fines propios: no lo vendemos, no lo comunicamos con fines publicitarios y no lo empleamos para entrenar modelos de aprendizaje automático. El análisis agregado mencionado en la información sobre el RGPD se refiere al uso de la aplicación, no al contenido almacenado en ella.
3. Objeto, naturaleza, finalidad y duración del tratamiento
Objeto y finalidad: la prestación del servicio RavSolutions al suscriptor —registro, conservación y visualización de los datos de clientes y trabajos, envío de notificaciones del portal a los destinatarios que el suscriptor designe, almacenamiento de los archivos subidos y generación de archivos comprimidos, funcionamiento del canal de calendario y acceso de los usuarios del suscriptor a ese contenido.
Naturaleza del tratamiento: recogida, registro, organización, estructuración, conservación, adaptación, extracción, consulta, utilización, comunicación por transmisión a los destinatarios que el suscriptor elija, limitación, supresión y destrucción, por medios automatizados.
Duración: el tratamiento se extiende a la vigencia de la suscripción y al plazo de supresión posterior previsto en la sección 13. Finaliza con la supresión del contenido, salvo en los datos sujetos a una obligación legal de conservación que nos incumbe.
No tratamos el contenido del suscriptor para ninguna finalidad distinta de las anteriores ni iniciamos tratamiento alguno por iniciativa propia. El acceso para resolver una incidencia o atender una solicitud de soporte se limita a lo que esa solicitud exige.
4. Categorías de interesados y de datos personales
Categorías de interesados: los clientes del suscriptor y sus personas de contacto, los destinatarios de los enlaces del portal de clientes, el personal y los usuarios del propio suscriptor en la medida en que aparezcan en los registros de contenido —por ejemplo, como persona asignada a un trabajo o autora de un comentario— y cualquier otra persona física que el suscriptor consigne en un campo de texto libre.
Categorías de datos personales: en las fichas de cliente, nombre, dirección de correo electrónico, teléfono, dirección, razón social y número fiscal; denominación, descripción, historial de estados y fechas previstas de los trabajos; comentarios, elementos de listas de comprobación y notas; archivos, fotografías y archivos comprimidos generados; los mensajes y visualizaciones registrados a través del portal de clientes; y el historial de actividad que muestra qué usuario hizo qué y cuándo.
Las categorías especiales de datos en el sentido del artículo 9 del RGPD y los datos relativos a condenas e infracciones penales del artículo 10 quedan fuera del uso previsto del servicio. Los campos de texto libre y la subida de archivos hacen técnicamente posible introducir tales datos, por lo que pedimos a los suscriptores que no lo hagan; el suscriptor que lo haga sigue siendo su responsable y asume las consecuencias.
No verificamos la exactitud de los registros de contenido ni los rectificamos por iniciativa propia. Qué se registra, y si es exacto y está actualizado, lo decide el suscriptor, sobre quien recae la responsabilidad del artículo 5, apartado 1, letra d), del RGPD.
5. Tratamiento conforme a instrucciones documentadas
Tratamos el contenido del suscriptor únicamente siguiendo sus instrucciones documentadas, inclusive con respecto a las transferencias a un tercer país, salvo que el Derecho de la Unión o de un Estado miembro al que estemos sujetos disponga otra cosa. En tal caso informamos al suscriptor de esa exigencia legal antes del tratamiento, salvo que el Derecho lo prohíba por razones importantes de interés público (artículo 28, apartado 3, letra a), del RGPD).
Las instrucciones documentadas están formadas por: los Términos y Condiciones, esta información, los ajustes y funciones que el suscriptor utiliza en la aplicación y cualquier instrucción escrita adicional enviada a privacy@ravsolutions.eu por una persona facultada para representar al suscriptor.
Toda acción realizada en la aplicación por un usuario del espacio de trabajo —crear, editar, enviar un enlace del portal, descargar, eliminar— constituye una instrucción del suscriptor. No examinamos si una instrucción es lícita en la relación entre el suscriptor y sus propios interesados; esa valoración corresponde al responsable del tratamiento.
Si, a nuestro juicio, una instrucción infringe el RGPD u otras disposiciones de protección de datos de la Unión o de los Estados miembros, informamos de inmediato al suscriptor y podemos suspender la ejecución de esa instrucción hasta que la cuestión se aclare (artículo 28, apartado 3, párrafo segundo, del RGPD).
6. Confidencialidad
El acceso al contenido del suscriptor se limita al personal que lo necesita para operar el servicio o atender una solicitud de soporte, conforme al principio de mínimo privilegio.
Toda persona autorizada a acceder al contenido del suscriptor se ha comprometido a mantener la confidencialidad, obligación que subsiste tras la finalización de su relación (artículo 28, apartado 3, letra b), del RGPD).
No comunicamos el contenido del suscriptor a terceros distintos de los subencargados indicados en la sección 8, salvo que una obligación legal que nos vincule lo exija; en ese caso informamos al suscriptor antes de la comunicación, salvo que la ley lo prohíba.
7. Seguridad del tratamiento
Aplicamos medidas técnicas y organizativas adecuadas al riesgo, conforme exigen el artículo 28, apartado 3, letra c), y el artículo 32 del RGPD. Incluyen el cifrado en tránsito mediante TLS, la conservación de las contraseñas únicamente como resúmenes criptográficos con sal, el control de acceso basado en roles, tokens de acceso de corta duración con tokens de actualización rotatorios, enlaces firmados con caducidad para la descarga de archivos y el cifrado en reposo de los archivos almacenados y de las copias de seguridad.
Los espacios de trabajo de los distintos suscriptores están separados a nivel de datos: cada registro de contenido lleva el identificador del espacio de trabajo al que pertenece y las consultas se limitan al espacio de trabajo del usuario que ha iniciado sesión, de modo que los usuarios de un suscriptor no pueden alcanzar el contenido de otro.
Los enlaces enviados a los clientes de un suscriptor a través del portal contienen un token generado aleatoriamente con fecha de caducidad y dan acceso únicamente al trabajo para el que se emitieron. Los enlaces de descarga de archivos están firmados y caducan al cabo de un breve periodo.
Se realizan copias de seguridad periódicas y se prueba su restauración. Ningún servicio en línea puede hacerse absolutamente seguro; las medidas se revisan cuando el servicio cambia de forma sustancial, y la seguridad de las cuentas y los dispositivos de su propio espacio de trabajo corresponde al suscriptor.
8. Subencargados del tratamiento
El suscriptor otorga una autorización escrita general para recurrir a otros encargados (artículo 28, apartado 2, del RGPD). Les imponemos por contrato las mismas obligaciones de protección de datos establecidas en esta información y seguimos siendo plenamente responsables ante el suscriptor del cumplimiento de sus obligaciones (artículo 28, apartado 4, del RGPD).
Infraestructura y almacenamiento: RackForest Zrt. opera los servidores de aplicaciones y la base de datos en Hungary (EU). Cloudflare, Inc. presta el almacenamiento de objetos R2 en el que residen los archivos, fotografías y archivos comprimidos subidos, configurado para European Union, y proporciona la protección de red y frente a denegación de servicio situada delante del servicio.
Entrega de correo electrónico: Brevo (Sendinblue SAS) entrega los mensajes enviados por el servicio, incluidas las notificaciones del portal dirigidas a los clientes de un suscriptor, y recibe para ello la dirección del destinatario y el contenido del mensaje, que incluye el nombre del cliente, el nombre del espacio de trabajo y los datos del trabajo de que se trate.
Los proveedores que intervienen en el pago y la facturación —Stripe, Inc. y Stripe Payments Europe, Ltd., y KBOSS.hu Kft. (szamlazz.hu)— tratan datos relativos a la propia suscripción, respecto de los cuales somos responsables del tratamiento. No reciben contenido del suscriptor.
Anunciamos la incorporación de un nuevo subencargado al menos 30 días antes de que comience el tratamiento. El suscriptor que se oponga al cambio por motivos fundados puede resolver el contrato antes de esa fecha; el anuncio indica el proveedor, su función y la región afectada.
La medición de tráfico y uso (Google Analytics) que se ejecuta en el sitio público y en la interfaz de la aplicación la presta Google Ireland Limited. No recibe contenido del suscriptor: registra qué pantallas se abren y datos técnicos básicos del navegador, y solo se ejecuta en visitantes que hayan consentido la categoría analítica. Respecto de esa medición actuamos como responsables del tratamiento y no como encargados del suscriptor, por lo que se menciona aquí por exhaustividad y no como subencargado de contenido del suscriptor.
9. Transferencias internacionales
La infraestructura que almacena el contenido del suscriptor —servidores de aplicaciones, base de datos y almacenamiento de archivos— se encuentra en el Espacio Económico Europeo, en las regiones indicadas en la sección 8.
Algunos de los proveedores citados están establecidos fuera del EEE o pueden acceder a los datos desde fuera de él con fines de soporte y fiabilidad. Para esas transferencias nos basamos en las cláusulas contractuales tipo adoptadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, al amparo del artículo 46, apartado 2, letra c), del RGPD, complementadas con medidas técnicas y organizativas, y en una decisión de adecuación cuando ampare al destinatario, incluido el Marco de Privacidad de Datos UE-EE. UU. para destinatarios certificados en los Estados Unidos, conforme al artículo 45 del RGPD.
No transferimos contenido del suscriptor a un tercer país por iniciativa propia. El suscriptor puede solicitar copia de las garantías aplicadas a una transferencia concreta escribiendo a privacy@ravsolutions.eu.
10. Solicitudes de los interesados
Las solicitudes relativas al contenido del suscriptor —acceso, rectificación, supresión, limitación, oposición, portabilidad— las atiende el suscriptor como responsable del tratamiento. No las respondemos en cuanto al fondo, porque no estamos facultados para decidir sobre datos que no son nuestros.
Si una solicitud de ese tipo llega hasta nosotros, la trasladamos sin dilación indebida al suscriptor afectado e informamos a la persona solicitante de que lo hemos hecho y a quién (artículo 28, apartado 3, letra e), del RGPD).
Asistimos al suscriptor con medidas técnicas y organizativas apropiadas para atender las solicitudes. Un usuario autorizado del espacio de trabajo puede consultar, rectificar y eliminar registros individuales directamente en la aplicación y descargar los archivos subidos; cuando una solicitud no pueda atenderse con esas funciones, ayudamos previa petición.
La exportación «Mis datos» de la página de perfil sirve a la solicitud propia de un usuario que ha iniciado sesión, dirigida a nosotros como responsables. No es la vía para que un cliente de un suscriptor obtenga una copia y no exporta el contenido de un espacio de trabajo.
11. Asistencia respecto de los artículos 32 a 36
Teniendo en cuenta la naturaleza del tratamiento y la información a nuestra disposición, asistimos al suscriptor en el cumplimiento de sus obligaciones con arreglo a los artículos 32 a 36 del RGPD (artículo 28, apartado 3, letra f), del RGPD).
Para una evaluación de impacto relativa a la protección de datos o una consulta previa a la autoridad de control facilitamos, previa petición, una descripción de las operaciones de tratamiento, las medidas de la sección 7, la lista de subencargados de la sección 8, las garantías de transferencia de la sección 9 y los plazos de conservación de la sección 13.
Prestamos esta asistencia como parte del servicio y no la facturamos por separado.
12. Violaciones de la seguridad de los datos personales
Notificamos al suscriptor sin dilación indebida después de tener conocimiento de una violación de la seguridad de los datos personales que afecte a su contenido (artículo 33, apartado 2, del RGPD). Llevamos un registro interno de violaciones y seguimos un procedimiento que cubre la detección, la evaluación, la contención y la notificación.
La notificación describe la naturaleza de la violación, las categorías y el número aproximado de registros afectados, las consecuencias probables y las medidas adoptadas o propuestas. Cuando la información no pueda facilitarse de una sola vez, la proporcionamos de forma escalonada sin más dilación indebida.
La notificación a la autoridad de control conforme al artículo 33, apartado 1, del RGPD y la comunicación a los interesados conforme al artículo 34 corresponden al suscriptor como responsable. Ayudamos con la información de que disponemos, pero no realizamos la notificación en su lugar.
13. Devolución y supresión de los datos
Durante la suscripción el suscriptor puede extraer sus datos de la aplicación en cualquier momento: los registros pueden consultarse y editarse, los archivos e imágenes subidos pueden descargarse y los datos de calendario obtenerse mediante el canal ICS. No ofrecemos una función que exporte todo el contenido de un espacio de trabajo a un único archivo.
En el plazo de 90 días desde la finalización del contrato suprimimos el contenido del espacio de trabajo. Dentro de ese plazo el suscriptor puede solicitar por escrito una supresión anticipada. Tras la supresión los datos no pueden recuperarse, por lo que el suscriptor debe extraer lo que necesite antes de que expire el plazo.
La supresión surte efecto de inmediato en los sistemas productivos; las copias existentes en las copias de seguridad desaparecen a medida que estas caducan según su rotación habitual y, hasta entonces, no se utilizan para ninguna otra finalidad.
Los documentos de facturación y contabilidad se conservan 8 años y los registros técnicos y de seguridad 90 días, en virtud de nuestras propias obligaciones legales como responsables. Una instrucción de supresión referida al contenido del suscriptor no alcanza a esos plazos.
14. Auditorías y demostración del cumplimiento
Ponemos a disposición del suscriptor toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el artículo 28 del RGPD y permitimos y contribuimos a la realización de auditorías, incluidas inspecciones, por parte del suscriptor o de un auditor mandatado por él (artículo 28, apartado 3, letra h), del RGPD).
Cuando la petición pueda atenderse con documentación ya existente —esta información, la descripción de las medidas de la sección 7, la lista de subencargados o un certificado o informe de auditoría de un proveedor—, la facilitamos en primer lugar.
Una inspección presencial requiere un preaviso razonable, por lo general de 30 días, se desarrolla en horario laboral sin perturbar la operación del servicio y el auditor debe estar sujeto a confidencialidad. Una auditoría no puede extenderse a los datos de otro suscriptor ni a información amparada por un deber de confidencialidad frente a terceros.
15. De qué responde el suscriptor
Como responsable del tratamiento, el suscriptor determina los fines y medios del tratamiento del contenido: decide qué se registra, sobre qué base jurídica, quién puede verlo y cuánto tiempo permanece en el servicio.
El suscriptor es responsable de informar a sus propios interesados conforme a los artículos 13 y 14 del RGPD, de contar con una base jurídica para el tratamiento y de responder a las solicitudes que se le dirijan. Esta información no sustituye a la política de privacidad propia del suscriptor.
El suscriptor administra las cuentas de usuario de su espacio de trabajo: concede y retira accesos, asigna roles y elimina a los usuarios que ya no los necesitan. No somos nosotros quienes decidimos quién puede ver un espacio de trabajo.
Pedimos al suscriptor que no registre categorías especiales de datos en el servicio y que envíe los enlaces del portal únicamente a las direcciones que sus destinatarios hayan facilitado con esa finalidad.
16. Cambios en esta información
Mantenemos esta información actualizada junto con el servicio. El número de versión y la fecha de entrada en vigor que figuran en la parte superior de la página indican qué texto está vigente; las versiones anteriores están disponibles previa solicitud.
Todo cambio que afecte a la sustancia del tratamiento —un nuevo subencargado, una nueva finalidad, un cambio de región— se anuncia al menos 30 días antes de su entrada en vigor, del modo descrito en la sección 8.
Las preguntas sobre esta información y las instrucciones relativas al tratamiento pueden dirigirse a privacy@ravsolutions.eu. Delegado de protección de datos: no se ha designado ninguno; no es obligatorio conforme al artículo 37 del RGPD.