Política de Privacidad
Esta Política de Privacidad describe cómo LATENT SERVICES trata los datos personales de las personas que visitan el Sitio, contratan sus servicios o utilizan la plataforma privada app.latent.services, incluyendo los datos que pueden ser visibles durante las sesiones de asistencia remota. Léala con atención antes de contratar un servicio o autorizar el acceso remoto a su equipo.
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales recogidos a través del Sitio y de la plataforma es:
- Responsable: [RELLENAR: razón social o nombre del titular]
- NIF/CIF: [RELLENAR]
- Domicilio: [RELLENAR]
- Correo electrónico de contacto para protección de datos: vaultdevelopment@proton.me
- Delegado de Protección de Datos: no se ha designado DPO al no ser obligatorio, atendiendo a la naturaleza y volumen de los tratamientos realizados (art. 37 RGPD).
2. Datos recogidos a través del sitio web
A través del Sitio y de la plataforma privada podemos recoger las siguientes categorías de datos, según la interacción del usuario:
- Datos de contacto y cuenta: nombre, apellidos, correo electrónico, y en su caso contraseña (gestionada de forma segura mediante Auth.js) cuando el usuario crea una cuenta o inicia sesión.
- Datos de facturación: nombre o razón social, dirección y, en su caso, NIF/CIF, necesarios para la emisión de facturas y gestionados por LATENT y por Stripe como pasarela de pago.
- Datos de contratación: servicio contratado, fecha, estado del pedido, comunicaciones relacionadas con el servicio.
- Datos de pago: gestionados directamente por Stripe. LATENT no almacena en ningún momento números completos de tarjeta ni códigos de seguridad.
- Datos técnicos de navegación agregados y anónimos recogidos por Plausible Analytics y Vercel Speed Insights (véase el apartado 8 y la Política de Cookies), que no permiten identificar individualmente al usuario.
- Datos de soporte: contenido de los mensajes que el usuario envía a través de los canales de soporte o contacto.
3. Datos potencialmente visibles durante el acceso remoto
La prestación del servicio de optimización requiere, en la mayoría de los casos, que un técnico de LATENT acceda de forma remota al escritorio del cliente mediante las herramientas Tailscale, Sunshine y Moonlight (véase el apartado 9). Durante esa sesión, el técnico visualiza y, si el cliente lo autoriza, controla el escritorio del equipo del cliente en tiempo real.
Es importante que el cliente entienda que, durante el acceso remoto, el técnico puede ver de forma incidental cualquier información presente en la pantalla del equipo, incluyendo, entre otros elementos: el fondo de escritorio y los iconos, las ventanas y aplicaciones abiertas, el contenido de programas en ejecución, nombres de archivos y carpetas, correos electrónicos abiertos, documentos abiertos, imágenes o vídeos en reproducción, notificaciones del sistema, y, en caso de que estén visibles en pantalla por descuido del cliente, credenciales, contraseñas u otra información sensible.
LATENT recomienda expresamente al cliente, antes de iniciar cualquier sesión de acceso remoto, cerrar sesiones de correo electrónico, gestores de contraseñas, aplicaciones bancarias o de pago, y cualquier documento o ventana de carácter personal o confidencial que no sea necesario para la prestación del servicio. Esta recomendación se recuerda también en el proceso de contratación.
4. Compromiso de no copia ni retención de datos personales del equipo del cliente
LATENT asume el compromiso expreso de que, durante y después de cualquier sesión de acceso remoto:
- El técnico no copiará, descargará, transferirá ni extraerá archivos, documentos, fotografías, correos electrónicos, historiales de navegación ni cualquier otro dato personal del equipo del cliente, salvo que ello sea estrictamente necesario para diagnosticar o resolver el problema objeto del servicio contratado y el cliente lo haya autorizado expresamente.
- El técnico no realizará capturas de pantalla, grabaciones de vídeo ni registros de la sesión que contengan datos personales del cliente, salvo que exista un consentimiento separado y específico del cliente para ello (por ejemplo, con fines de documentación técnica del propio servicio o de resolución de incidencias).
- El técnico no accederá deliberadamente a documentos personales, fotografías, correos electrónicos, conversaciones de mensajería ni contraseñas del cliente que no sean necesarios para la prestación del servicio contratado, aunque sean visibles durante la sesión.
- Cualquier información vista de forma incidental durante la sesión se trata como confidencial y no se conserva, comunica ni utiliza para ningún fin distinto de la prestación del servicio.
Este compromiso no exime al cliente de adoptar las precauciones razonables descritas en el apartado 3 anterior y en las Condiciones de contratación, dado que LATENT no puede controlar de forma absoluta qué información resulta visible en pantalla durante la sesión.
5. Archivos técnicos creados durante el servicio
En el marco de la prestación del servicio, el técnico puede crear en el equipo del cliente archivos técnicos tales como ficheros de configuración, scripts de optimización, perfiles de herramientas (por ejemplo, LatencyMon, CapFrameX, Process Lasso o HWiNFO) y archivos de registro (logs) de diagnóstico.
Estos archivos técnicos contienen únicamente parámetros de configuración del sistema operativo, valores del registro de Windows y ajustes de rendimiento; no contienen datos personales del cliente. Se almacenan en el equipo del cliente (carpeta local) y, cuando el servicio así lo requiera, en un repositorio interno de LATENT. Se conservan durante 1 año desde la finalización del servicio, tras lo cual se eliminan.
El cliente puede solicitar en cualquier momento información sobre los archivos técnicos generados durante su servicio, así como su eliminación, a través de los canales indicados en el apartado 12 de esta política.
6. Bases jurídicas del tratamiento
LATENT trata los datos personales sobre la base de las siguientes bases jurídicas, en función de la finalidad concreta:
- Ejecución de un contrato (artículo 6.1.b RGPD): para gestionar el registro de cuenta, la contratación del servicio, la facturación y la comunicación necesaria para prestar el servicio.
- Consentimiento específico (artículo 6.1.a RGPD): para el acceso remoto al equipo del cliente, que se solicita de forma expresa, informada y separada en el proceso de checkout antes de cada sesión, y para cualquier tratamiento de datos que exceda de lo estrictamente necesario para la ejecución del contrato.
- Obligación legal (artículo 6.1.c RGPD): para el cumplimiento de obligaciones fiscales, contables y de facturación.
- Interés legítimo (artículo 6.1.f RGPD): para el análisis estadístico agregado y anónimo del uso del Sitio mediante Plausible Analytics, que no permite la identificación de usuarios individuales y que se realiza sin necesidad de cookies ni de consentimiento previo conforme a la normativa aplicable.
7. Finalidades del tratamiento
Los datos personales se tratan para las siguientes finalidades:
- Gestionar el registro y acceso a la cuenta de cliente en la plataforma.
- Procesar la contratación, el pago y la facturación de los servicios.
- Prestar el servicio de diagnóstico y optimización remota contratado.
- Atender consultas, incidencias y solicitudes de soporte.
- Cumplir con obligaciones legales, fiscales y contables.
- Elaborar estadísticas agregadas y anónimas de uso del Sitio para mejorar su funcionamiento.
- Prevenir el fraude y garantizar la seguridad de la plataforma.
8. Destinatarios y encargados del tratamiento
Para la prestación del servicio, LATENT recurre a los siguientes terceros proveedores, que actúan como encargados del tratamiento conforme al artículo 28 del RGPD o, en su caso, como responsables independientes de los tratamientos que realizan por cuenta propia:
- Stripe: procesa los pagos realizados en la plataforma. Stripe actúa como encargado del tratamiento (y, para determinados fines como la prevención del fraude, como responsable independiente) respecto de los datos de pago y facturación. Sede: Estados Unidos (con entidad europea Stripe Payments Europe, Ltd. en Irlanda). Mecanismo de transferencia: Cláusulas Contractuales Tipo (CCT) y adhesión al Data Privacy Framework UE-EE. UU.
- Vercel: aloja el Sitio y la plataforma, y procesa los datos técnicos necesarios para servir las páginas y aplicaciones. Actúa como encargado del tratamiento. Sede: Estados Unidos. Mecanismo de transferencia: Cláusulas Contractuales Tipo (CCT) y Data Privacy Framework.
- Plausible Analytics: instancia autoalojada utilizada para obtener estadísticas de uso del Sitio de forma agregada y anónima, sin cookies ni identificación individual de usuarios. [RELLENAR: ubicación del servidor donde se aloja la instancia].
- Prisma Postgres: base de datos donde se almacenan los datos de cuenta, pedidos y facturación de la plataforma. Actúa como infraestructura de almacenamiento gestionada. [RELLENAR: región del servidor de base de datos].
- Tailscale: proporciona la infraestructura de red privada (túnel cifrado) utilizada durante las sesiones de acceso remoto. Véase el apartado 9 para una explicación detallada de su funcionamiento. Sede: Estados Unidos / Canadá. Mecanismo de transferencia: [RELLENAR: verificar si Tailscale está adherido al DPF o aplica CCT].
- Resend: proveedor de email transaccional utilizado para enviar confirmaciones de pedido, notificaciones y comunicaciones relacionadas con el servicio. Sede: Estados Unidos. Mecanismo de transferencia: Cláusulas Contractuales Tipo (CCT) y Data Privacy Framework.
LATENT no vende ni cede datos personales a terceros con fines publicitarios o de marketing. Los datos solo se comunican a los proveedores indicados en la medida necesaria para la prestación del servicio, y siempre bajo los correspondientes acuerdos de encargo del tratamiento.
9. Funcionamiento técnico de las herramientas de acceso remoto
Tailscale crea una red privada virtual (VPN de malla) entre el equipo del cliente y el del técnico. La conexión de datos se establece, siempre que la configuración de red lo permite, de forma directa y cifrada de extremo a extremo (peer-to-peer) entre ambos equipos. Los servidores de coordinación de Tailscale procesan únicamente los metadatos necesarios para establecer la conexión (identificadores de dispositivo y claves públicas), pero no tienen acceso al contenido de la sesión de acceso remoto, que permanece cifrado de extremo a extremo.
Sunshine y Moonlight son herramientas de código abierto que gestionan la transmisión de vídeo y control del escritorio remoto a través del túnel creado por Tailscale. Ambas herramientas se ejecutan localmente en los equipos del técnico y del cliente, no envían datos a servidores de terceros ajenos a la conexión establecida, y no recopilan ni almacenan información sobre el contenido de la sesión.
En consecuencia, el contenido visual y de control de la sesión de acceso remoto no pasa por servidores de LATENT ni de terceros distintos de la infraestructura de coordinación de Tailscale, que —como se ha indicado— no tiene acceso al contenido cifrado de la sesión.
10. Transferencias internacionales de datos
Algunos de los proveedores utilizados por LATENT se encuentran ubicados o procesan datos fuera del Espacio Económico Europeo, lo que constituye una transferencia internacional de datos personales:
- Stripe, Vercel y Resend: pueden implicar transferencias a Estados Unidos. Estas transferencias se amparan en Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y la adhesión de los proveedores al Data Privacy Framework UE-EE. UU.
- Tailscale: puede implicar transferencias a Estados Unidos o Canadá. [RELLENAR: verificar mecanismo de transferencia aplicable — confirmar adhesión al DPF o existencia de CCT firmadas].
- Plausible Analytics: [RELLENAR: si la instancia está autoalojada en la Unión Europea, no existe transferencia internacional; indicar la ubicación del servidor].
El usuario puede solicitar información adicional sobre las garantías aplicadas a estas transferencias dirigiéndose a LATENT a través de los canales de contacto indicados en el apartado 1.
11. Plazos de conservación
Los datos personales se conservarán durante los siguientes plazos:
- Datos de cuenta: mientras el usuario mantenga su cuenta activa en la plataforma y durante 2 años tras su baja, salvo solicitud de supresión anterior.
- Datos de facturación y contables: durante el plazo legalmente exigido por la normativa fiscal y mercantil, actualmente 6 años conforme al artículo 30 del Código de Comercio y 4 años conforme al artículo 66 de la Ley General Tributaria.
- Archivos técnicos y logs de servicio: durante 1 año desde la finalización del servicio.
- Comunicaciones de soporte: durante 1 año desde la última comunicación.
- Datos tratados sobre la base del consentimiento (por ejemplo, autorización de acceso remoto): hasta la finalización del servicio para el que se otorgó el consentimiento, salvo que deban conservarse por un plazo adicional para el cumplimiento de obligaciones legales o para la formulación, ejercicio o defensa de reclamaciones.
Transcurridos los plazos indicados, los datos se suprimirán o anonimizarán de forma segura, salvo obligación legal de conservación adicional.
12. Derechos del interesado
El usuario puede ejercer en cualquier momento los siguientes derechos reconocidos por el RGPD y la LOPDGDD:
- Acceso: conocer qué datos personales suyos son objeto de tratamiento.
- Rectificación: solicitar la corrección de datos inexactos o incompletos.
- Supresión: solicitar la eliminación de sus datos cuando, entre otros motivos, ya no sean necesarios para los fines para los que fueron recogidos.
- Oposición: oponerse al tratamiento de sus datos en determinadas circunstancias, en particular cuando el tratamiento se base en el interés legítimo.
- Limitación del tratamiento: solicitar la limitación del tratamiento de sus datos en determinados supuestos.
- Portabilidad: recibir sus datos en un formato estructurado, de uso común y lectura mecánica, o solicitar su transmisión directa a otro responsable, cuando técnicamente sea posible.
- Retirar el consentimiento: en cualquier momento, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada.
Estos derechos pueden ejercerse enviando una solicitud a vaultdevelopment@proton.me, acompañada de copia de un documento que acredite la identidad del solicitante.
El usuario tiene también derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), a través de su sede electrónica (www.aepd.es), si considera que el tratamiento de sus datos personales no se ajusta a la normativa vigente.
13. Medidas de seguridad
LATENT aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo, entre otras: cifrado de las comunicaciones mediante HTTPS/TLS, cifrado de extremo a extremo en las sesiones de acceso remoto a través de Tailscale, gestión segura de credenciales mediante Auth.js, control de accesos a la plataforma y a la base de datos, y actualización periódica de los sistemas.
El acceso a los datos personales por parte del personal de LATENT está limitado a lo estrictamente necesario para el desempeño de sus funciones.
14. Gestión de incidentes de seguridad
En caso de que se produzca una violación de la seguridad de los datos personales que suponga un riesgo para los derechos y libertades de los afectados, LATENT lo notificará a la Agencia Española de Protección de Datos en el plazo máximo de 72 horas desde que tenga conocimiento de la misma, conforme al artículo 33 del RGPD, y comunicará la incidencia a los usuarios afectados cuando el riesgo para sus derechos y libertades sea elevado, conforme al artículo 34 del RGPD.
15. Delegado de Protección de Datos
No se ha designado un Delegado de Protección de Datos, dado que, atendiendo a la naturaleza y volumen de los tratamientos realizados, no resulta obligatoria su designación conforme al artículo 37 del RGPD y al artículo 34 de la LOPDGDD. Para cualquier consulta relacionada con la protección de datos, el usuario puede dirigirse al responsable a través de la dirección indicada en el apartado 1.
16. Modificaciones de esta política
LATENT podrá modificar esta Política de Privacidad para adaptarla a novedades legislativas, jurisprudenciales o a cambios en los servicios o proveedores utilizados. Las modificaciones se publicarán en esta misma página con indicación de la fecha de actualización. Se recomienda al usuario revisar periódicamente esta política.
Véase también: Aviso Legal · Política de Cookies · Condiciones de Contratación