Política de privacidad
Última actualización: 14 de agosto de 2026
1. Responsable del tratamiento
El responsable del tratamiento es Dylan Cousinet (CodeByDylan / Obligia), empresario individual, SIREN 944 657 600, domicilio social 5 allée Pierre de Serre de Saint Roman, 31400 Toulouse, Francia. Contacto: contact@obligia.eu.
2. Datos recogidos
- Datos de cuenta: dirección de correo electrónico, contraseña (conservada únicamente como hash argon2id), nombre de la entidad.
- Datos de negocio introducidos en el registro: información sobre contratos TIC, proveedores, funciones e identificadores (LEI/EUID). Estos datos son confidenciales y se tratan únicamente por cuenta de usted.
- Datos técnicos: registros de acceso y de seguridad (marcas de tiempo, eventos).
- Mensajes que nos envía: el nombre, la dirección de correo electrónico y el cuerpo del mensaje enviados a través del formulario de contacto. No se almacena nada en nuestra base de datos: el mensaje se entrega a un buzón determinado y solo existe allí.
- Medición de audiencia: un registro por cada página pública visitada, con la ruta de la página, el dominio de procedencia y una huella de visitante. Esa huella es un resumen diario, con sal y no reversible, calculado a partir de su dirección IP y del agente de usuario de su navegador; ni la dirección IP ni el agente de usuario se conservan, y el resumen cambia cada día, de modo que las visitas no pueden vincularse entre días ni con usted. No se utiliza ninguna cookie para ello. Las páginas internas de la aplicación no se miden.
3. Finalidades y bases jurídicas
- Prestación del servicio (ejecución del contrato);
- Seguridad, prevención del fraude y registro de eventos (interés legítimo);
- Respuesta a los mensajes que nos envía (interés legítimo, o medidas precontractuales adoptadas a petición suya);
- Medición del uso del sitio público, únicamente mediante recuentos agregados (interés legítimo; sin cookies y sin identificador que persista más allá del día);
- Facturación y obligaciones contables (obligación legal).
4. Destinatarios y encargados del tratamiento
Sus datos no se venden nunca. Pueden ser tratados por encargados estrictamente necesarios para el servicio (alojamiento, correo electrónico transaccional, pago), sujetos a compromisos de confidencialidad y de cumplimiento del RGPD. Lista de encargados: IONOS SARL (alojamiento, Unión Europea — centro de datos en España), Sendinblue SAS, que opera como Brevo (correo electrónico transaccional, Francia), y Stripe Payments Europe, Ltd. (procesamiento de pagos, Irlanda — solo si la facturación está activada).
5. Ubicación y transferencias
Los datos se alojan en la Unión Europea. No se produce ninguna transferencia fuera de la Unión sin garantías adecuadas.
6. Plazo de conservación
Los datos del registro (los datos de negocio que usted introduce: contratos, proveedores, funciones, identificadores) se conservan durante la vigencia de la suscripción. Tras la resolución siguen siendo exportables durante 30 días y después se suprimen, tal como indica el artículo 9 de las condiciones generales.
Los datos de cuenta (su dirección de correo electrónico, su rol, las marcas de tiempo de inicio de sesión) se conservan durante la vigencia de la suscripción y después hasta 3 años con fines probatorios y legales. Los registros de seguridad y de acceso se suprimen a los 36 meses. Los registros de medición de audiencia (artículo 2) se suprimen a los 13 meses. Estos dos últimos plazos los aplica una purga programada, no solo se enuncian aquí. Los documentos de facturación se conservan 10 años, según exige la ley.
Los mensajes enviados a través del formulario de contacto se conservan hasta 3 años desde nuestro último intercambio con usted, conforme a las recomendaciones de la CNIL sobre datos de contacto profesional, y después se suprimen. Residen en un buzón y no en el servicio, por lo que ese plazo se aplica manualmente y no mediante la purga programada descrita más arriba.
7. Seguridad
Cifrado en tránsito (TLS), hash de contraseñas (argon2id), aislamiento estricto entre clientes aplicado por la aplicación en cada petición y cubierto por pruebas automatizadas, cabeceras de seguridad (CSP, anti-clickjacking) y registro de accesos. Los datos se cifran en reposo por el proveedor de alojamiento.
8. Sus derechos
En virtud del RGPD, usted dispone de los derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad de sus datos.
Dos de estos derechos se ejercen directamente desde su cuenta, sin contactarnos y sin demora:
- Acceso y portabilidad — Exportar mis datos, en los ajustes de su cuenta, descarga un archivo JSON estructurado con la ficha de su cuenta, su pertenencia a la organización y su propio registro de auditoría de seguridad.
- Supresión — Eliminar mi cuenta, en la misma página, borra definitivamente su cuenta. Eliminar la última cuenta de una organización borra también la organización y todos los registros que contiene.
El contenido de su registro (contratos, proveedores, identificadores) constituye los datos de negocio y regulatorios de la organización, no sus datos personales; se exporta íntegramente mediante la función de exportación del registro. Para cualquier otro derecho, o si no puede acceder a su cuenta: contact@obligia.eu. También puede presentar una reclamación ante su autoridad de control (en España, la AEPD; en Francia, la CNIL: www.cnil.fr).
9. Cookies
El sitio utiliza una única cookie estrictamente necesaria, destinada a la autenticación (cookie de sesión, segura y httpOnly). No se instalan cookies publicitarias ni de seguimiento, y la medición de audiencia descrita en el artículo 2 no utiliza ninguna cookie. También se escribe una entrada en el almacenamiento local de su navegador (obligia_cookie_ack) para recordar que ha cerrado este aviso; solo la lee este sitio y no contiene ningún identificador. Las tipografías se alojan localmente (sin peticiones a terceros).