TS ORBIX
Política de Privacidad
1. Introducción y ámbito de esta Política
Esta Política de Privacidad informa, de forma detallada y transparente, sobre la recogida y tratamiento de datos personales realizado a través del sitio web tsorbix.com, sus formularios, el área privada de clientes, las funcionalidades de registro e inicio de sesión y, en su caso, las herramientas de analítica y otros servicios tecnológicos utilizados para prestar TS Orbix (el «Sitio Web»).La Política se ha redactado conforme al Reglamento (UE) 2016/679, General de Protección de Datos («RGPD»), la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales («LOPDGDD»), la Ley 34/2002, de servicios de la sociedad de la información y de comercio electrónico («LSSI-CE») y demás normativa aplicable.
La información debe leerse conjuntamente con el Aviso Legal y la Política de Cookies. Cuando un formulario o servicio incorpore información adicional o una cláusula específica, dicha información prevalecerá respecto del tratamiento concreto en la medida en que resulte más específica.
2. Identidad de los responsables y corresponsabilidad
Los tratamientos efectuados mediante TS Orbix serán responsabilidad de las siguientes entidades:
- GLOBAL JOURNEY CONSULTING SL, NIF/CIF B87880191, con domicilio en Calle O'Donnell 19, 1, Oficina 1, 28009 Madrid, España. Correo de contacto publicado: [email protected].
- COREGRAM CONSULTORES SL, NIF/CIF B10733814, con domicilio en C/ Félix Boix, 3, 2.º, centro-derecha 3, 28036 Madrid, España.
Ambas entidades actúan como corresponsables del tratamiento conforme al artículo 26 RGPD. La corresponsabilidad no significa que necesariamente ambas entidades participen en todas las operaciones, sino que compartirán la responsabilidad en aquellos tratamientos respecto de los cuales determinen conjuntamente sus elementos esenciales.
Para facilitar el ejercicio de derechos se habilitará un punto de contacto común: [email protected]. Las solicitudes podrán dirigirse asimismo a cualquiera de las dos corresponsables.
3. Principios que rigen el tratamiento
Las responsables tratarán los datos de acuerdo con los principios de licitud, lealtad y transparencia; limitación de la finalidad; minimización de datos; exactitud; limitación del plazo de conservación; integridad y confidencialidad; y responsabilidad proactiva.
Se aplicará protección de datos desde el diseño y por defecto, procurando que, por defecto, solo se recopilen los datos necesarios, durante el tiempo necesario y con el nivel de accesibilidad adecuado a cada finalidad. La AEPD señala que la protección por defecto exige una configuración mínimamente intrusiva y que la minimización debe integrarse en el diseño de los tratamientos.
4. Qué personas pueden verse afectadas
- Personas que soliciten información o contacten con TS Orbix.
- Potenciales clientes y representantes o personas de contacto de empresas.
- Clientes y usuarios autorizados del área privada.
- Personas que actúen por cuenta de clientes, empresas u otras organizaciones.
- Usuarios que naveguen por el Sitio Web cuando las tecnologías utilizadas permitan tratar datos personales.
- Personas cuyos datos sean facilitados legítimamente por un cliente o usuario en el contexto de una relación contractual o solicitud.
El usuario que facilite datos de otra persona deberá hacerlo únicamente cuando disponga de una base legítima para ello y, cuando corresponda, deberá informar a dicha persona sobre el tratamiento.
5. Categorías de datos personales
5.1. Datos identificativos y de contacto
Nombre y apellidos, dirección de correo electrónico, número de teléfono y otros datos de contacto que se soliciten razonablemente.
5.2. Datos profesionales y empresariales
Empresa, puesto o cargo, departamento, sector, relación con la organización y otros datos profesionales necesarios para atender una solicitud o prestar el servicio.
5.3. Datos relativos a necesidades o proyectos
Información que el usuario facilite sobre sus necesidades, objetivos, proyectos, servicios requeridos, características de una solicitud y cualquier otro contenido incluido voluntariamente en campos de texto.
5.4. Datos contractuales, comerciales y de facturación
Datos necesarios para preparar, formalizar, gestionar o ejecutar una relación contractual, incluidos datos identificativos del cliente, información de facturación, domicilio, condiciones del servicio y, cuando sea estrictamente necesario, datos de pago o bancarios.
Los datos de tarjeta bancaria no deberán almacenarse directamente en TS Orbix salvo que exista una necesidad y arquitectura específicamente diseñada para ello. Cuando se utilice un proveedor de pagos, los datos de pago podrán ser tratados directamente por dicho proveedor conforme a sus propias condiciones y como encargado o responsable independiente según su función.
5.5. Datos de cuenta y acceso
Para clientes con acceso privado podrán tratarse identificadores de usuario, dirección de correo, credenciales, datos de autenticación, registros de acceso, recuperación de contraseña, información de sesión y datos necesarios para mantener la seguridad de la cuenta.
Las contraseñas deberán almacenarse mediante mecanismos criptográficos adecuados que impidan su recuperación en texto claro. Las responsables no deberían conocer ni conservar las contraseñas en formato legible.
5.6. Datos técnicos y de seguridad
Podrán tratarse dirección IP, fecha y hora de acceso, navegador, sistema operativo, identificadores técnicos, registros de actividad, información de sesión y eventos de seguridad, en la medida necesaria para prestar el servicio, mantener la seguridad, detectar abusos y resolver incidencias.
5.7. Datos de navegación y analítica
Cuando se utilicen Google Analytics u otras herramientas de analítica, podrán tratarse identificadores en línea, información sobre navegación, páginas visitadas, eventos, dispositivo, fuente de tráfico y datos estadísticos. El uso de tecnologías sujetas a consentimiento se realizará conforme a la Política de Cookies.
5.8. Categorías especiales de datos
TS Orbix no pretende solicitar categorías especiales de datos del artículo 9 RGPD. El usuario deberá evitar incluir datos de salud, biométricos, genéticos, origen racial o étnico, opiniones políticas, creencias religiosas o filosóficas, afiliación sindical, vida sexual u orientación sexual en campos libres, salvo que una finalidad concreta y una base jurídica habilitante lo hagan necesario.
Si excepcionalmente se pretendiera tratar una categoría especial, se analizarán previamente la excepción del artículo 9 RGPD, la necesidad, proporcionalidad, medidas reforzadas y, cuando corresponda, la obligación de realizar una evaluación de impacto.
6. Fuentes de las que proceden los datos
Los datos podrán obtenerse directamente del interesado mediante formularios, registro, contratación, comunicaciones o uso del área privada. También podrán proceder legítimamente de la empresa u organización a la que represente el usuario, de proveedores que participen en la prestación del servicio o de fuentes públicas cuando exista una base jurídica que lo permita.
Cuando los datos no se obtengan directamente del interesado, se facilitará la información exigida por el artículo 14 RGPD, salvo que concurra una excepción legal.
7. Tratamientos y finalidades
7.1. Formulario de contacto / solicitud de información
Finalidad: recibir y gestionar solicitudes, contactar con la persona interesada, responder preguntas, valorar necesidades y realizar las actuaciones previas solicitadas.
Base jurídica: medidas precontractuales a petición del interesado cuando la solicitud se dirija a contratar o preparar una relación contractual; en otros casos, interés legítimo en atender comunicaciones y gestionar la relación, siempre que dicho interés prevalezca frente a los derechos del interesado.
7.2. Gestión de potenciales clientes
Finalidad: gestionar oportunidades comerciales, conocer las necesidades comunicadas, preparar propuestas, mantener comunicaciones relacionadas con la solicitud y documentar la relación comercial.
Base jurídica: medidas precontractuales o interés legítimo, según la naturaleza de la relación y de la comunicación.
7.3. Alta y gestión de clientes
Finalidad: crear y administrar la relación con clientes, gestionar servicios contratados, comunicaciones operativas, soporte, incidencias y cumplimiento de obligaciones contractuales.
Base jurídica: ejecución del contrato o aplicación de medidas precontractuales.
7.4. Área privada de clientes
Finalidad: permitir el acceso autenticado a funcionalidades, documentación, información, servicios o contenidos reservados; gestionar usuarios autorizados; mantener sesiones; controlar permisos y proteger la cuenta.
Base jurídica: ejecución del contrato y, en lo necesario para seguridad, interés legítimo.
7.5. Facturación y obligaciones contables/fiscales
Finalidad: emitir y gestionar facturas, realizar cobros, llevar la contabilidad, cumplir obligaciones fiscales y atender requerimientos de autoridades.
Base jurídica: cumplimiento de obligaciones legales y, cuando proceda, ejecución contractual.
7.6. Atención al cliente y soporte
Finalidad: responder consultas, resolver incidencias, mantener histórico de comunicaciones cuando sea necesario y mejorar la prestación del servicio.
Base jurídica: ejecución contractual, medidas precontractuales o interés legítimo, según el caso.
7.7. Seguridad y prevención del fraude
Finalidad: detectar accesos anómalos, prevenir ataques, abusos, fraude, spam y uso indebido de cuentas, investigar incidentes y preservar la integridad del Sitio Web.
Base jurídica: interés legítimo en garantizar la seguridad de sistemas, servicios, usuarios y organizaciones, junto con el cumplimiento de obligaciones legales aplicables.
7.8. Analítica y mejora del servicio
Finalidad: comprender el uso del Sitio Web, medir rendimiento, detectar problemas, elaborar estadísticas y mejorar contenidos y funcionalidades.
Base jurídica: consentimiento cuando las cookies o tecnologías utilizadas no estén exentas de consentimiento. La analítica no estrictamente necesaria no se activará antes del consentimiento cuando éste sea exigible.
7.9. Comunicaciones comerciales
Si se realizan comunicaciones comerciales, se enviarán únicamente cuando exista consentimiento u otra base jurídica permitida por la normativa. El destinatario podrá oponerse o darse de baja de comunicaciones comerciales en cualquier momento y de forma sencilla.
La inclusión de una persona en una base comercial no se entenderá automáticamente legitimada por el mero hecho de haber contactado con TS Orbix; se analizará la finalidad concreta y la base jurídica aplicable.
8. Bases jurídicas: cuadro resumen
| Tratamiento | Finalidad principal | Base jurídica | ¿Consentimiento? |
|---|---|---|---|
| Formularios | Atender solicitudes | Precontractual / Interés legítimo | No, salvo que la finalidad sea opcional |
| Clientes | Gestionar servicios | Contrato | No |
| Área privada | Acceso y prestación | Contrato / Interés legítimo | No |
| Facturación | Obligaciones | Obligación legal | No |
| Seguridad | Prevenir abusos | Interés legítimo | No |
| Analítica no esencial | Medición y mejora | Consentimiento | Sí, cuando sea exigible |
| Marketing | Comunicaciones | Consentimiento u otra base | Según el supuesto |
9. Consentimiento
Cuando el tratamiento se base en consentimiento, éste deberá ser libre, específico, informado e inequívoco. No se considerará consentimiento válido la mera inactividad, el silencio o las casillas premarcadas.
El consentimiento podrá retirarse en cualquier momento. La retirada no afectará a la licitud de los tratamientos realizados con anterioridad.
Cuando una finalidad sea opcional, el hecho de no consentir no impedirá el acceso a los servicios que no dependan de esa finalidad.
En formularios, la información básica deberá mostrarse en el mismo momento y medio de la recogida y la información adicional podrá facilitarse por capas. La AEPD recomienda este enfoque para cumplir el deber de información.
10. Plazos de conservación
No se conservarán los datos personales durante más tiempo del necesario para las finalidades para las que fueron obtenidos, teniendo en cuenta las obligaciones legales y los posibles plazos de responsabilidad.
- Consultas y solicitudes: durante el tiempo necesario para atenderlas y, cuando exista una relación precontractual, durante el tiempo necesario para su gestión; posteriormente, durante los plazos necesarios para acreditar actuaciones o atender responsabilidades.
- Clientes: durante la vigencia de la relación contractual y posteriormente durante los plazos legales de prescripción y conservación aplicables.
- Facturación y documentación contable/fiscal: durante los plazos exigidos por la normativa fiscal, mercantil y contable.
- Cuentas de clientes: mientras la cuenta y relación contractual permanezcan activas y durante el plazo posterior necesario para atender responsabilidades.
- Datos de seguridad y logs: durante un periodo limitado y proporcional a la finalidad de seguridad, investigación de incidentes y cumplimiento.
- Datos tratados únicamente por consentimiento: hasta la retirada del consentimiento o hasta que dejen de ser necesarios, sin perjuicio de las obligaciones legales de conservación.
Los plazos exactos deberán definirse en el Registro de Actividades de Tratamiento y en la política interna de conservación y borrado.
11. Destinatarios
Los datos podrán ser accesibles para las corresponsables y para las personas autorizadas que necesiten acceder a ellos para sus funciones.
- Proveedores de alojamiento, infraestructura y mantenimiento.
- Proveedores de correo electrónico y comunicaciones.
- Proveedores de formularios, CRM y gestión comercial.
- Proveedores de autenticación y gestión de cuentas.
- Proveedores de soporte y seguridad.
- Proveedores de analítica y medición, incluido Google Analytics cuando esté configurado.
- Asesores profesionales, contables, fiscales o jurídicos cuando sea necesario.
- Entidades financieras o proveedores de pago cuando sean necesarios para una operación.
- Administraciones públicas, autoridades, tribunales y organismos reguladores cuando exista obligación o habilitación legal.
Los proveedores que traten datos por cuenta de las responsables deberán estar sujetos a un contrato o acto jurídico que cumpla los requisitos del artículo 28 RGPD cuando tengan la condición de encargados.
12. Encargados del tratamiento
Antes de incorporar un proveedor que vaya a tratar datos personales por cuenta de las responsables, se deberá evaluar su idoneidad y formalizar las garantías contractuales exigidas. El contrato deberá regular, entre otros aspectos, instrucciones documentadas, confidencialidad, seguridad, subencargados, asistencia en derechos, brechas, supresión o devolución de datos y auditorías.
La relación con subencargados deberá estar documentada y su incorporación deberá respetar los requisitos del RGPD.
13. Transferencias internacionales
Cuando los datos se transfieran o puedan ser accesibles desde fuera del Espacio Económico Europeo, se comprobará previamente la existencia de un mecanismo válido de transferencia internacional conforme al Capítulo V RGPD.
Podrán utilizarse, cuando proceda, decisiones de adecuación, cláusulas contractuales tipo u otras garantías previstas en el RGPD. La AEPD recuerda que las transferencias internacionales deben ampararse en alguno de los mecanismos legalmente previstos.
En el caso de Google Analytics u otros proveedores globales, deberá revisarse la configuración y documentación contractual vigente del proveedor, así como el país de acceso y el mecanismo aplicable. No se afirmará que una herramienta realiza o no realiza una transferencia internacional sin verificar su configuración y documentación actual.
14. Derechos de los interesados
Las personas interesadas pueden ejercer, cuando proceda, los siguientes derechos:
- Acceso: conocer si se están tratando sus datos y obtener una copia y la información legal correspondiente.
- Rectificación: corregir datos inexactos o completar datos incompletos.
- Supresión: solicitar el borrado cuando concurra alguno de los supuestos legales.
- Oposición: oponerse a determinados tratamientos, especialmente cuando se basen en interés legítimo o para fines de marketing directo.
- Limitación: solicitar que se limite temporalmente el tratamiento en los supuestos previstos legalmente.
- Portabilidad: recibir determinados datos en un formato estructurado, de uso común y lectura mecánica y, cuando sea técnicamente posible y proceda, transmitirlos a otro responsable.
- Retirada del consentimiento: cuando el tratamiento se base en consentimiento.
- No ser objeto de una decisión basada únicamente en tratamiento automatizado que produzca efectos jurídicos o afecte significativamente, salvo las excepciones y garantías del RGPD.
Los derechos podrán ejercerse gratuitamente mediante comunicación dirigida a [email protected] o frente a cualquiera de las corresponsables.
La solicitud deberá contener información suficiente para verificar la identidad cuando sea necesario. Las responsables podrán solicitar información adicional únicamente cuando existan dudas razonables sobre la identidad.
Con carácter general, la solicitud deberá atenderse en el plazo de un mes desde su recepción. Dicho plazo podrá prorrogarse otros dos meses cuando sea necesario, teniendo en cuenta la complejidad y el número de solicitudes, informando al interesado de la prórroga dentro del primer mes.
15. Reclamación ante la autoridad de control
Si la persona interesada considera que el tratamiento vulnera la normativa, puede presentar una reclamación ante la Agencia Española de Protección de Datos, sin perjuicio de cualquier otro recurso administrativo o judicial.
La reclamación podrá dirigirse especialmente cuando considere que sus derechos no han sido atendidos o que el tratamiento no se ajusta al RGPD o a la normativa española.
16. Seguridad de la información
Las responsables aplicarán medidas técnicas y organizativas apropiadas al riesgo, teniendo en cuenta la naturaleza, alcance, contexto y finalidades del tratamiento y los riesgos para los derechos y libertades de las personas.
- Control de accesos basado en necesidad y autorización.
- Gestión segura de credenciales y contraseñas.
- Cifrado de comunicaciones mediante protocolos seguros cuando proceda.
- Copias de seguridad y mecanismos de recuperación.
- Actualización y gestión de vulnerabilidades.
- Registro y monitorización de eventos de seguridad cuando sea proporcional.
- Gestión de altas, bajas y permisos de usuarios.
- Confidencialidad del personal autorizado.
- Procedimientos de respuesta y gestión de incidentes.
- Medidas de minimización, retención y eliminación segura.
La información pública sobre seguridad se mantendrá en un nivel que permita demostrar garantías suficientes sin revelar detalles técnicos que pudieran facilitar ataques.
17. Violaciones de seguridad de datos personales
Si se produce una violación de seguridad que afecte a datos personales, las responsables evaluarán el incidente y aplicarán el procedimiento correspondiente. Cuando exista riesgo para los derechos y libertades, se valorará la notificación a la autoridad de control dentro del plazo previsto por el artículo 33 RGPD y, cuando exista un alto riesgo, la comunicación a las personas afectadas conforme al artículo 34 RGPD.
Los incidentes deberán documentarse, incluyendo los hechos, efectos y medidas correctoras, aunque finalmente no sea necesaria una notificación a la autoridad.
18. Registro de Actividades de Tratamiento y responsabilidad proactiva
Las responsables mantendrán, cuando resulte obligatorio, un Registro de Actividades de Tratamiento (RAT) con las finalidades, categorías de interesados y datos, destinatarios, transferencias internacionales, plazos de conservación y descripción general de las medidas de seguridad, entre otros elementos.
La AEPD señala que el RAT es una herramienta esencial para demostrar conformidad y que debe mantenerse actualizado.
La documentación interna deberá incluir, según proceda, análisis de riesgos, inventario de encargados, acuerdos de corresponsabilidad, contratos, evaluaciones de proveedores, gestión de derechos, incidentes y medidas de seguridad.
19. Protección de datos desde el diseño y por defecto
Antes de activar nuevas funcionalidades que impliquen datos personales —por ejemplo, nuevos formularios, perfiles, sistemas de recomendación, automatizaciones, integraciones o analítica— las responsables deberán analizar la necesidad, proporcionalidad, base jurídica, riesgos, configuración por defecto y medidas de seguridad.
La AEPD considera que la protección desde el diseño debe incorporarse desde la fase de concepción y mantenerse durante el ciclo de vida del tratamiento.
20. Evaluación de impacto y consultas previas
Cuando un tratamiento pueda entrañar un alto riesgo para los derechos y libertades de las personas, se realizará una Evaluación de Impacto relativa a la Protección de Datos (EIPD) antes de iniciar el tratamiento, conforme al artículo 35 RGPD.
Si, pese a las medidas previstas, el tratamiento entrañara un alto riesgo que no pudiera mitigarse suficientemente, se analizará la necesidad de consulta previa a la autoridad de control conforme al artículo 36 RGPD.
La incorporación de nuevas tecnologías de perfilado, monitorización sistemática, tratamiento masivo, datos especialmente sensibles u otras operaciones de alto riesgo deberá evaluarse antes de su puesta en producción.
21. Decisiones automatizadas y elaboración de perfiles
TS Orbix no pretende realizar decisiones exclusivamente automatizadas que produzcan efectos jurídicos o afecten significativamente a las personas. Si en el futuro se implantara este tipo de tratamiento, se informará previamente sobre su existencia, lógica general, importancia y consecuencias, y se aplicarán las garantías previstas en los artículos 13 a 22 RGPD.
La elaboración de perfiles con fines comerciales o de personalización se someterá igualmente a una evaluación de base jurídica, transparencia, oposición y proporcionalidad.
22. Menores de edad
TS Orbix no está dirigido específicamente a menores para la contratación o utilización de servicios profesionales. No se pretende recopilar deliberadamente datos de menores de 14 años mediante tratamientos basados en su propio consentimiento.
Cuando un tratamiento se base en consentimiento y la normativa española establezca una edad inferior a la que permita prestar consentimiento por sí mismo, se aplicarán las reglas específicas sobre consentimiento de menores y, cuando proceda, se solicitará autorización de quien ejerza la patria potestad o tutela.
No se solicitarán deliberadamente datos de menores para fines incompatibles con los servicios ofrecidos.
23. Datos de terceros proporcionados por el usuario
Cuando un cliente o usuario introduzca datos de empleados, representantes, colaboradores u otras personas en TS Orbix, deberá garantizar que dispone de una base jurídica suficiente para esa comunicación y que ha proporcionado la información necesaria a las personas afectadas cuando sea exigible.
TS Orbix podrá tratar dichos datos para las finalidades estrictamente relacionadas con la relación contractual o servicio solicitado.
24. Comunicaciones electrónicas
Las comunicaciones operativas necesarias para prestar el servicio —por ejemplo, confirmaciones, avisos de seguridad, recuperación de contraseña, incidencias o información contractual— podrán enviarse cuando sean necesarias para ejecutar la relación.
Las comunicaciones comerciales se diferenciarán de las operativas y deberán cumplir la LSSI-CE. Cada comunicación comercial deberá permitir una oposición o baja sencilla y gratuita.
25. Formularios: información por capas
Cada formulario deberá incluir, junto al botón de envío o en una zona claramente visible, una primera capa de información que identifique a las corresponsables, indique las finalidades esenciales, la base jurídica, la existencia de destinatarios o transferencias internacionales cuando proceda y remita a esta Política para ampliar información.
No deberán utilizarse casillas premarcadas para consentimientos. Las finalidades opcionales deberán poder aceptarse o rechazarse de forma diferenciada cuando sea necesario.
La AEPD recomienda precisamente ofrecer información básica en el mismo momento y medio de recogida y una segunda capa más completa y archivable.
26. Cookies, analítica y tecnologías similares
TS Orbix puede utilizar Google Analytics u otras herramientas de analítica. La instalación o activación de cookies y tecnologías similares se regirá por la Política de Cookies y por la normativa aplicable.
Cuando una tecnología de analítica no esté exenta de consentimiento, se activará únicamente después de obtener una acción afirmativa válida. La configuración deberá respetar los principios de minimización y privacidad desde el diseño.
27. Enlaces y servicios de terceros
TS Orbix puede contener enlaces o integraciones con servicios de terceros. Al abandonar TS Orbix o utilizar directamente un servicio externo, el tratamiento realizado por ese tercero puede quedar sujeto a su propia política de privacidad y condiciones.
La existencia de un enlace no implica que las responsables controlen el tratamiento realizado por el tercero.
28. Exactitud y actualización de los datos
El usuario es responsable de que los datos facilitados sean exactos, veraces, completos y estén actualizados. Las responsables podrán solicitar la actualización de determinados datos cuando sea necesario para mantener la relación contractual o cumplir obligaciones legales.
Los datos que hayan dejado de ser necesarios deberán eliminarse, anonimizarse o bloquearse conforme a la política interna de conservación.
29. Confidencialidad
Las personas que accedan a datos personales por razón de sus funciones deberán estar sujetas a deber de confidencialidad, ya sea por obligación contractual, legal o mediante un compromiso específico.
El acceso se limitará a los datos necesarios para cada función.
30. Cambios en esta Política
Esta Política podrá actualizarse para reflejar cambios legales, regulatorios, tecnológicos, organizativos, en los tratamientos, proveedores, transferencias o funcionalidades de TS Orbix.
Cuando un cambio sea sustancial y la normativa lo requiera, se facilitará información adicional o se solicitará nuevamente el consentimiento cuando proceda. La versión vigente se identificará mediante su fecha de actualización.
31. Normativa de referencia
- Reglamento (UE) 2016/679 (RGPD).
- Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).
- Ley 34/2002, de 11 de julio (LSSI-CE).
- Normativa española y europea aplicable a contratación, comercio electrónico, consumidores, propiedad intelectual y seguridad de la información, cuando resulte pertinente.
