Legal
Política de privacidad
Última actualización: julio de 2026.
Esta política describe cómo Tarraco App Lab trata los datos personales de los usuarios de este sitio web, conforme al Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), y a la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
- Razón social: Tarraco App Lab, S.L.U.
- CIF: (en constitución)
- Domicilio: C/ Pau Claris, 2 - 43005 Tarragona.
- Teléfono de contacto: (+34) 877 64 12 52
- Contacto en materia de privacidad y ejercicio de derechos RGPD: privacidad@tarracoapplab.com
2. Qué datos tratamos
- Datos de contacto: los que nos facilitas al rellenar formularios o escribirnos (nombre, correo electrónico, teléfono y el contenido de tu mensaje).
- Datos de cuenta (si el servicio permite registro, como el área «Trabaja con nosotros»): correo electrónico y los archivos que aportes (por ejemplo, tu CV); el acceso se realiza mediante un enlace de un solo uso enviado a tu correo.
- Datos técnicos: dirección IP, identificadores de sesión y registros (logs) necesarios para la seguridad y el funcionamiento.
3. Finalidades y base jurídica
- Atender tu solicitud y prestar el servicio contratado — ejecución del contrato o medidas precontractuales.
- Seguridad y prevención de abusos — interés legítimo.
- Analítica y comunicaciones comerciales — consentimiento (que puedes retirar cuando quieras).
- Obligaciones legales aplicables — obligación legal.
4. Tratamientos específicos de este sitio
Formulario de contacto
Los datos remitidos mediante el formulario se procesan en funciones serverless alojadas en Netlify y se encaminan a los buzones de atención del titular. El usuario declara que los datos que aporta son suyos o que cuenta con legitimación suficiente para facilitarlos.
Área de candidaturas «Trabaja con nosotros»
El acceso al área privada de candidaturas se realiza mediante un enlace de un solo uso enviado al correo del candidato, sin contraseña. El currículum y la documentación aportada se almacenan en Supabase con políticas Row-Level Security, de modo que cada candidato solo accede a su propio expediente. El candidato puede solicitar la supresión de su candidatura en cualquier momento.
Proyectos de cliente
Cuando Tarraco App Lab desarrolla o mantiene un sitio, una aplicación o una integración por encargo de un cliente y en ese trabajo se tratan datos personales de terceros, el cliente actúa como responsable del tratamiento y Tarraco App Lab como encargado, en los términos del Acuerdo de Procesamiento de Datos (DPA).
Naturaleza del servicio
La información publicada en este sitio tiene carácter orientativo y no constituye asesoramiento profesional. Cuando en el desarrollo de un proyecto se utilicen herramientas de inteligencia artificial, sus resultados se revisan antes de la entrega, pero el cliente debe verificarlos antes de tomar decisiones basadas en ellos.
5. Destinatarios y encargados del tratamiento
Para prestar el servicio recurrimos a los siguientes proveedores (encargados del tratamiento), con los que existen las garantías exigidas por el RGPD:
- Netlify, Inc. (EE. UU.): alojamiento del sitio web y gestión del formulario de contacto.
- Supabase, Inc. (EE. UU.): base de datos, almacenamiento de archivos (CV) y autenticación del área «Trabaja con nosotros».
6. Transferencias internacionales
Algunos proveedores están ubicados fuera del Espacio Económico Europeo (principalmente EE. UU.). Dichas transferencias se amparan en las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea y en medidas suplementarias. Puedes solicitar información sobre estas garantías escribiendo a privacidad@tarracoapplab.com.
7. Conservación
Los datos se conservarán durante el tiempo necesario para cumplir las finalidades indicadas, atender obligaciones legales o para la resolución de incidencias y reclamaciones. Plazos orientativos por tipo de dato:
- Datos del formulario de contacto: se conservan durante el tiempo necesario para atender la consulta y, en su caso, dar respuesta a reclamaciones posteriores.
- Candidaturas del área «Trabaja con nosotros»: el currículum y la documentación aportada se conservan mientras el proceso de selección esté abierto y, salvo oposición del candidato, hasta un máximo de un (1) año para futuros procesos. El candidato puede solicitar su supresión en cualquier momento.
- Documentación de proyectos de cliente: se conserva mientras dure la relación contractual y, después, durante el plazo de prescripción de las acciones derivadas del contrato.
- Datos contables y de facturación: se conservan conforme a la normativa fiscal y mercantil aplicable (con carácter general, 6 años).
- Registros técnicos del servidor (logs): retención limitada, 30 días por defecto en Netlify.
8. Tus derechos
Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a privacidad@tarracoapplab.com. También puedes retirar tu consentimiento en cualquier momento y presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es) si consideras que no hemos atendido tu solicitud.
9. Seguridad
Aplicamos las siguientes medidas técnicas y organizativas adecuadas al riesgo del tratamiento, conforme al art. 32 RGPD:
- Cifrado en tránsito: TLS 1.2 / 1.3 obligatorio en todas las comunicaciones. HSTS activado. Cookies con flags Secure y SameSite=Lax.
- Cifrado en reposo: AES-256 en la base de datos y en el almacenamiento de archivos de Supabase.
- Control de accesos: Row-Level Security en Supabase (cada usuario sólo accede a sus propios datos). Llaves API rotadas periódicamente. Acceso administrativo mediante autenticación multifactor. Principio de mínimo privilegio.
- Gestión de secretos: credenciales y claves fuera del código, en variables de entorno cifradas del proveedor.
- Backups: copias de seguridad automáticas con retención conforme a la política del proveedor.
- Confidencialidad del personal: el personal con acceso a sistemas firma compromiso de confidencialidad perpetuo y se forma periódicamente en protección de datos.
- Registro de actividad: logs técnicos del servidor con retención limitada (30 días por defecto en Netlify).
- Análisis y pruebas: revisión continua de dependencias (lockfiles, alertas de vulnerabilidades) y pruebas de penetración cuando se incorpora una pieza crítica.
Comunicación de brechas de seguridad
En caso de violación de la seguridad de los datos personales que pueda suponer un riesgo para los derechos y libertades de los interesados, actuaremos conforme a los artículos 33 y 34 RGPD:
- Notificación a la AEPD: en un plazo máximo de 72 horas desde que tengamos constancia de la brecha, mediante la sede electrónica de la AEPD, indicando la naturaleza de la violación, las categorías y volumen aproximado de interesados, las medidas tomadas y las consecuencias probables.
- Comunicación a los interesados: cuando la brecha pueda implicar un riesgo alto, comunicación individualizada por correo electrónico sin demora indebida, explicando con lenguaje claro la naturaleza de la brecha, las consecuencias probables, las medidas adoptadas y los puntos de contacto para más información.
- Registro interno: toda brecha, sea o no notificable a la AEPD, queda registrada internamente con su análisis y las medidas correctoras adoptadas, para facilitar la auditoría posterior.
El usuario que detecte o sospeche una incidencia de seguridad puede reportarla escribiendo a privacidad@tarracoapplab.com con el asunto «Brecha de seguridad».
Acuerdo de procesamiento de datos (DPA)
Cuando un cliente encarga a Tarraco App Lab el desarrollo, el alojamiento o el mantenimiento de un producto digital y en esa prestación se tratan datos personales de terceros, el cliente actúa como responsable del tratamiento y Tarraco App Lab actúa como encargado del tratamiento en los términos del Acuerdo de Procesamiento de Datos (DPA), que forma parte integrante de las condiciones del servicio.
Datos especialmente sensibles
No solicite ni envíe datos especialmente sensibles (origen racial, salud, creencias, afiliación sindical, etc.) salvo que sea estrictamente necesario y cuente con la base jurídica adecuada. Si se envían por error, contacte inmediatamente mediante el formulario para su eliminación.
10. Cambios en esta política
Podremos actualizar esta política para reflejar cambios legales o del servicio. Publicaremos siempre la versión vigente en esta página.