Política de privacidad
Última actualización: 15 de julio de 2026
1. Responsable del tratamiento
Responsable: Alex Fernández (Salvik), España. Contacto para protección de datos: salvik@alexfernandezlab.com.
Doble rol en un servicio B2B: para los datos de registro, cuenta y uso de la web, Salvik actúa como responsable del tratamiento (art. 4.7 RGPD). Para el contenido que cada organización cliente registra en la plataforma (sus controles, evidencias, riesgos o datos de sus empleados), Salvik actúa como encargado del tratamiento por cuenta de esa organización (art. 28 RGPD); el acuerdo de encargo está disponible previa solicitud.
2. Qué datos tratamos
Datos de cuenta: nombre, correo electrónico, organización y rol. Las contraseñas se gestionan mediante Supabase Auth y se almacenan de forma cifrada e irreversible (hash); Salvik nunca ve tu contraseña.
Datos técnicos y de seguridad: registros de acceso, dirección IP y agente de usuario, con fines de seguridad y diagnóstico.
Contenido del servicio: la información de cumplimiento que tu organización registra. Este contenido se trata exclusivamente por encargo de tu organización.
Comunicaciones: los correos transaccionales del servicio (invitaciones, recuperación de contraseña) y los mensajes que nos envías.
No tratamos categorías especiales de datos (art. 9 RGPD) ni datos de menores; el servicio está dirigido a organizaciones.
3. Para qué y con qué base legal
Prestar el servicio y gestionar tu cuenta e invitaciones: ejecución del contrato (art. 6.1.b RGPD).
Seguridad de la plataforma, prevención de abuso y registros de auditoría: interés legítimo en proteger el servicio y a sus usuarios (art. 6.1.f RGPD).
Cumplir obligaciones legales que nos apliquen: art. 6.1.c RGPD.
Comunicaciones comerciales propias, solo si las solicitas expresamente: consentimiento (art. 6.1.a RGPD), revocable en cualquier momento. Hoy no enviamos newsletter.
4. Funciones de inteligencia artificial
Algunas funciones (borradores de políticas, hipótesis de hallazgos de auditoría, asistente de SoA) procesan el contenido que tú decides enviarles a través de proveedores de modelos de IA, contratados mediante la pasarela de IA de nuestra infraestructura (Vercel AI Gateway) y sujetos a acuerdos de tratamiento de datos.
Conforme a los términos de dichos proveedores, tus datos no se utilizan para entrenar sus modelos. Los resultados de la IA son borradores que requieren revisión humana, y puedes usar la plataforma sin recurrir a las funciones de IA.
5. Destinatarios y encargados
No vendemos datos personales ni mostramos publicidad de terceros. Compartimos datos únicamente con los proveedores que sostienen el servicio, bajo contratos de encargo (art. 28 RGPD):
Supabase (base de datos y autenticación): los datos se alojan en la Unión Europea (región eu-west-1, Irlanda).
Vercel (alojamiento de la aplicación, red de entrega y pasarela de IA): proveedor estadounidense con presencia global.
Proveedor de correo electrónico para los mensajes transaccionales, alojado en la UE.
6. Transferencias internacionales
La base de datos y la autenticación permanecen en la UE. El uso de Vercel y de los proveedores de modelos de IA puede implicar transferencias a Estados Unidos; estas se amparan en el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework) y/o en Cláusulas Contractuales Tipo de la Comisión Europea (arts. 45 y 46 RGPD).
7. Conservación
Conservamos los datos de cuenta mientras la cuenta esté activa. Al eliminar tu cuenta o al terminar el contrato con tu organización, los datos se suprimen o anonimizan en un plazo máximo de 30 días, salvo que una obligación legal exija conservarlos más tiempo.
Las copias de seguridad se rotan en ciclos limitados y quedan sujetas a los mismos compromisos de supresión.
8. Tus derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad (arts. 15 a 22 RGPD) escribiendo a salvik@alexfernandezlab.com. Responderemos en el plazo de un mes (art. 12.3 RGPD).
Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es) (art. 77 RGPD).
Si el dato forma parte del contenido gestionado por tu organización (por ejemplo, tu ficha como empleado de un cliente), dirigiremos tu solicitud a esa organización, que es su responsable.
9. Seguridad
Aplicamos las medidas del art. 32 RGPD acordes al riesgo: cifrado en tránsito (TLS), aislamiento de datos por organización aplicado a nivel de base de datos (row-level security), control de acceso por roles, registro de auditoría de acciones relevantes y principio de mínimo privilegio en la infraestructura.
10. Cambios en esta política
Si esta política cambia de forma sustancial, lo anunciaremos en la plataforma y, cuando proceda, por correo electrónico. La fecha de la última revisión figura al inicio.