1. Identidad y contacto del Responsable del Tratamiento
El responsable del tratamiento de sus datos personales es:
- Denominación completa: Elysium λ Development & Research
- Representante legal: Daniel Alonso Morales Ávila
- NIF / VAT: 321979257PT
- Dirección profesional: Bragança, Portugal, Unión Europea
- Email de contacto para privacidad: info@elysiumdr.eu
2. Información que recopilamos y finalidad
Solo recopilamos información personal que usted proporciona voluntariamente a través de nuestros canales digitales:
- Formularios de contacto y onboarding: Nombre completo, correo electrónico profesional, nombre de empresa, sitio web y detalles del proyecto.
- Finalidad: Gestionar sus consultas, proporcionar información técnica solicitada y ejecutar medidas precontractuales o contractuales necesarias para iniciar nuestros servicios profesionales.
3. Datos de categoría especial — Información de salud (Art. 9 RGPD)
Cuando un proyecto implique información relacionada con la salud (p. ej., evaluaciones físicas o historial clínico), esta se considerará dato de categoría especial conforme al Art. 9 del RGPD y a la normativa española de protección de datos.
Estos datos solo se tratarán cuando concurra una habilitación válida del Art. 9 RGPD. Cuando dicha habilitación sea el consentimiento explícito, este se documentará en el sistema y podrá retirarse en cualquier momento, sin afectar a la licitud del tratamiento anterior a su retirada.
4. Base jurídica del tratamiento
Tratamos sus datos personales bajo las siguientes bases legales:
- Consentimiento explícito: Cuando completa voluntariamente nuestros formularios y marca la casilla de aceptación, o cuando autoriza expresamente el tratamiento de datos de salud.
- Medidas precontractuales o contractuales: Cuando su solicitud requiere la elaboración de un presupuesto o la prestación de un servicio profesional.
- Interés legítimo: Para garantizar la seguridad, integridad y el correcto funcionamiento de nuestra infraestructura digital y sistemas internos.
- Obligación legal: Para cumplir las obligaciones fiscales, regulatorias y de seguridad aplicables en España y en la Unión Europea.
5. Plazo de conservación y purga automatizada
Conservamos sus datos personales únicamente durante el tiempo necesario para cumplir con los fines para los que fueron recopilados, o para cumplir con obligaciones legales, fiscales o regulatorias. Nuestra política de retención automatizada opera de la siguiente manera:
- Datos de salud y de categoría especial: Se conservarán solo durante el plazo necesario para la finalidad informada y, en su caso, durante los plazos exigidos por la normativa aplicable.
- Datos fiscales y perfil de usuario: Se bloquearán o conservarán durante los plazos legales aplicables en España y, una vez vencidos, se eliminarán o anonimizarán de forma segura.
La purga automatizada se ejecuta mediante tareas programadas en backend para garantizar el cumplimiento sin intervención manual.
6. Sus derechos completos
De acuerdo con el RGPD y la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), usted tiene los siguientes derechos, que podrá ejercer de forma gratuita:
- Acceso: Saber si sus datos se están tratando y acceder a ellos.
- Rectificación: Corregir datos inexactos o incompletos.
- Supresión (Derecho al olvido): Solicitar la eliminación de sus datos cuando ya no sean necesarios.
- Limitación del tratamiento: Restringir el uso de sus datos en circunstancias específicas.
- Portabilidad: Recibir sus datos en un formato electrónico estructurado.
- Oposición: Oponerse al tratamiento por motivos específicos o fines comerciales.
- Retirada del consentimiento: Puede retirar su consentimiento en cualquier momento sin que afecte a la licitud del tratamiento previo.
Para ejercer estos derechos, envíe una solicitud explícita a info@elysiumdr.eu.
7. Destinatarios y terceros
No vendemos sus datos. Compartimos información solo con proveedores esenciales que actúan como encargados del tratamiento bajo nuestras instrucciones:
- Alojamiento y Backend: Firebase (Google Cloud), con servidores principalmente en la Unión Europea.
- Comunicación: Correo corporativo y sistemas internos de gestión de proyectos.
8. Transferencias internacionales de datos
Al utilizar infraestructura global (como Google Cloud), los datos pueden transferirse ocasionalmente fuera del Espacio Económico Europeo (EEE). Garantizamos que dichas transferencias están protegidas por Cláusulas Contractuales Estándar (SCC) aprobadas por la Comisión Europea (Art. 46 RGPD), garantizando un nivel de protección equivalente al RGPD.
9. Medidas técnicas de seguridad
Implementamos medidas técnicas y organizativas robustas de seguridad, incluyendo:
- HSTS (Strict-Transport-Security): Fuerza conexiones exclusivamente HTTPS durante un año, protegiendo contra ataques de intermediario (MitM).
- Política de Seguridad de Contenido (CSP) Nivel 3: Directivas estrictas que bloquean la inyección de scripts y estilos no autorizados (XSS).
- X-Frame-Options / frame-ancestors: Mitiga ataques de Clickjacking.
- Permissions-Policy: Restringe el acceso del navegador a cámara, micrófono y geolocalización.
- Firma criptográfica HMAC-SHA256: Utilizada para la verificación de integridad de tokens, previniendo manipulaciones.
- Control de Acceso Basado en Roles (RBAC): Aplicado a nivel de base de datos mediante reglas de seguridad de Firestore — solo el propietario autenticado puede acceder a sus propios registros.
- Protección contra enumeración de usuarios: Los endpoints sensibles devuelven respuestas genéricas para impedir el descubrimiento de cuentas.
- Comparación de tiempo constante: La verificación de tokens usa igualdad de tiempo seguro para prevenir filtración de información por tiempo de respuesta.
- Secret Manager: Todas las credenciales y secretos criptográficos se almacenan en Google Cloud Secret Manager — nunca en el código fuente.
10. Certificaciones de infraestructura
Nuestra plataforma utiliza infraestructura de Google Cloud / Firebase. El proveedor publica documentación de cumplimiento para determinados servicios y configuraciones, entre ella:
- ISO/IEC 27001, 27017, 27018 — Gestión de Seguridad de la Información y Seguridad en la Nube.
- SOC 1, SOC 2, SOC 3 — Controles de Sistemas y Organizaciones.
- PCI-DSS para los servicios y configuraciones que el proveedor declara elegibles.
Estas certificaciones corresponden al proveedor y no constituyen una certificación propia de Elysium λ Development & Research.
11. Cookies
Nuestro sitio utiliza cookies técnicas necesarias para la navegación y la seguridad básica. Cualquier cookie no necesaria estará sujeta a la información y, cuando proceda, al consentimiento previo exigido por la Ley 34/2002, de servicios de la sociedad de la información y de comercio electrónico (LSSI-CE), el RGPD y la normativa europea aplicable.
12. Obligatoriedad de los datos
Los campos marcados con asterisco (*) en nuestros formularios son requisitos necesarios para tramitar su solicitud. No facilitar esta información mínima imposibilitará que podamos contactarle o prestar los servicios solicitados.
13. Derecho a reclamar ante una autoridad de control
Si considera que sus derechos han sido vulnerados, tiene derecho a presentar una reclamación ante la autoridad de control competente en España:
- Agencia Española de Protección de Datos (AEPD): www.aepd.es