Atalaya Tender Intelligence

Política de Privacidad — Atalaya Tender

⚠️ BORRADOR — pendiente de validación jurídica. Este documento es un borrador técnico-legal conforme al RGPD (Reglamento (UE) 2016/679), la LOPDGDD (Ley Orgánica 3/2018) y la LSSI-CE (Ley 34/2002). Debe ser revisado y aprobado por un abogado/a colegiado/a especialista en protección de datos antes de su publicación. Sustituya todos los campos `[ENTRE CORCHETES]` por los datos reales.

Última actualización: [FECHA] Versión: 1.0 (borrador)


1. Responsable del tratamiento

Titular (responsable)[RAZÓN SOCIAL COMPLETA], S.L.
NIF/CIF[CIF]
Domicilio social[DIRECCIÓN COMPLETA, CP, MUNICIPIO, PROVINCIA, ESPAÑA]
Email de contacto en privacidad[[email protected]]
Delegado/a de Protección de Datos (DPD/DPO)[Nombre y contacto, o "No designado por no concurrir los supuestos del art. 37 RGPD / art. 34 LOPDGDD"]
ProductoAtalaya Tender (plataforma SaaS de vigilancia de licitaciones y motor de cálculo de ofertas)
Nota legal: valore con su asesoría si procede designar DPD. Aunque el tratamiento no incluye, con carácter general, categorías especiales de datos (art. 9 RGPD), conviene documentar la decisión.

2. Ámbito de aplicación

Esta Política regula el tratamiento de datos personales de:

  • Usuarios de la plataforma (administradores y miembros de los equipos de las empresas cliente).
  • Personas de contacto que solicitan acceso a través del formulario de solicitud (lista de espera).
  • Visitantes del sitio web.

El tratamiento de los datos que las empresas cliente introducen en la plataforma sobre terceros (p. ej., datos de su plantilla o de representantes legales con fines de cálculo de ofertas y elaboración de documentación de licitación) se rige por la relación Responsable–Encargado: en ese tratamiento la empresa cliente es la Responsable y Atalaya Tender actúa como Encargada del tratamiento, conforme al Acuerdo de Encargado de Tratamiento (DPA) que se suscribe con cada cliente (art. 28 RGPD).


3. Datos que tratamos, origen y categorías de interesados

Categoría de interesadoDatos tratadosOrigen
Usuario de la plataformaNombre, correo electrónico, rol/permisos, contraseña (almacenada cifrada/hash, nunca en claro), registros de acceso y actividad técnica (logs, dirección IP), empresa a la que perteneceFacilitados por el propio usuario o por el administrador que le invita
Solicitante de acceso (waitlist)Nombre, empresa, correo electrónico, teléfono (opcional), mensajeFacilitados por el interesado en el formulario
Contacto de empresa clienteDatos de contacto y facturación de la empresa contratanteRelación contractual

No se solicitan categorías especiales de datos (art. 9 RGPD) para la prestación del servicio. Le rogamos no introducir datos de esta naturaleza salvo que sea estrictamente necesario y conforme a su propia base jurídica.


4. Finalidades y bases jurídicas

FinalidadBase jurídica (art. 6 RGPD)
Prestar el servicio contratado: alta y gestión de cuentas, acceso a la plataforma, soporteEjecución de un contrato (art. 6.1.b)
Gestionar solicitudes de acceso (lista de espera) y contactar con el interesadoMedidas precontractuales / interés legítimo (art. 6.1.b y 6.1.f)
Seguridad de la plataforma, prevención del fraude, registro de auditoría de accesos administrativosInterés legítimo (art. 6.1.f) y obligación legal de seguridad (art. 32 RGPD)
Comunicaciones de servicio (avisos operativos, cambios, seguridad)Ejecución del contrato / interés legítimo
Comunicaciones comerciales sobre el producto, en su casoConsentimiento (art. 6.1.a) — revocable en cualquier momento
Cumplimiento de obligaciones legales (fiscales, contables)Obligación legal (art. 6.1.c)

Cuando la base sea el interés legítimo, hemos realizado (o realizaremos antes del tratamiento) la correspondiente ponderación, disponible a petición del interesado.


5. Plazos de conservación

  • Datos de cuenta y de servicio: mientras la relación contractual esté vigente y, tras su finalización, durante los plazos de prescripción de responsabilidades (con carácter orientativo, hasta [6 años] por obligaciones mercantiles/contables — confírmese con asesoría).
  • Solicitudes de acceso (waitlist): hasta [12 meses] desde la solicitud, salvo que se conviertan en relación contractual o el interesado solicite su supresión antes.
  • Registros de auditoría y logs de seguridad: [12–24 meses], conforme a la política de seguridad interna.

Transcurridos los plazos, los datos se suprimen o anonimizan de forma segura.


6. Destinatarios y encargados del tratamiento

No se ceden datos a terceros salvo obligación legal. Para prestar el servicio, intervienen encargados del tratamiento (proveedores) que tratan datos por cuenta del responsable, bajo contrato conforme al art. 28 RGPD:

ProveedorServicioUbicaciónGarantías
Hetzner Online GmbHAlojamiento e infraestructuraAlemania (UE)Tratamiento dentro del EEE
[Resend, Inc.]Envío de correo transaccional[EE. UU.][Cláusulas Contractuales Tipo (CCT) / Data Privacy Framework]
[Anthropic, PBC]Procesamiento por IA (extracción/análisis de documentos de licitación)[EE. UU.][Cláusulas Contractuales Tipo (CCT)]
[Otros proveedores de IA activados en producción]Procesamiento por IA[País][Mecanismo de transferencia]
La lista de encargados se mantiene actualizada. Confirme con su asesoría los proveedores realmente activos en producción y el mecanismo de transferencia de cada uno (apartado 7).

7. Transferencias internacionales

Algunos proveedores pueden estar ubicados fuera del Espacio Económico Europeo. En tal caso, la transferencia se ampara en alguna de las garantías del Capítulo V del RGPD: decisión de adecuación, Cláusulas Contractuales Tipo (CCT/SCC) aprobadas por la Comisión Europea, o marcos de adecuación aplicables (p. ej., EU-US Data Privacy Framework), con las medidas suplementarias que procedan. Puede solicitar copia o referencia de las garantías aplicables en [[email protected]].

Aviso importante: si en producción se utilizan proveedores de IA fuera del EEE (o en países sin decisión de adecuación), debe documentarse el mecanismo de transferencia y, en su caso, una evaluación de transferencia (TIA). Revíselo con su asesoría.

8. Derechos de las personas interesadas

Puede ejercer, de forma gratuita, los siguientes derechos:

  • Acceso, rectificación, supresión ("derecho al olvido").
  • Oposición y limitación del tratamiento.
  • Portabilidad de los datos.
  • Retirar el consentimiento en cualquier momento, sin que afecte a la licitud del tratamiento previo.

Cómo ejercerlos: mediante solicitud a [[email protected]], indicando el derecho que desea ejercer y acompañando documento que acredite su identidad. Responderemos en el plazo máximo de un mes (prorrogable conforme al art. 12 RGPD).

Reclamación: si considera que sus derechos no han sido atendidos, puede reclamar ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es.


9. Decisiones automatizadas e inteligencia artificial

La plataforma utiliza modelos de inteligencia artificial para extraer y estructurar información de documentos de licitación (pliegos) y asistir en el cálculo de ofertas. Estos tratamientos:

  • Se aplican sobre documentación de contratación pública y parámetros de empresa, no para evaluar a personas físicas.
  • No producen decisiones automatizadas con efectos jurídicos o significativos sobre personas físicas en el sentido del art. 22 RGPD; los resultados son herramientas de apoyo que el usuario revisa y valida.

Si en el futuro se introdujese algún tratamiento que sí incurriera en el art. 22, se informará y se habilitarán las garantías exigibles (intervención humana, derecho a impugnar, etc.).


10. Medidas de seguridad

Aplicamos medidas técnicas y organizativas apropiadas (art. 32 RGPD), entre ellas:

  • Cifrado en tránsito (TLS/HTTPS) de todas las comunicaciones.
  • Almacenamiento de contraseñas mediante funciones de hash de un solo sentido (nunca en texto claro).
  • Control de acceso basado en roles (RBAC) y aislamiento estricto multi-empresa (cada cliente solo accede a sus datos).
  • Registro de auditoría de las acciones administrativas privilegiadas.
  • Copias de seguridad, endurecimiento de servidores y control de accesos a la infraestructura.
  • Principios de minimización y privacidad desde el diseño y por defecto (art. 25 RGPD).

11. Menores de edad

La plataforma está dirigida a profesionales y empresas; no se dirige a menores de edad ni se recaban conscientemente sus datos.


12. Cambios en esta Política

Podemos actualizar esta Política para adaptarla a cambios normativos o del servicio. Publicaremos la versión vigente con su fecha de actualización y, cuando los cambios sean sustanciales, lo comunicaremos por los medios habituales.


13. Aviso legal e información de la sociedad de la información (LSSI-CE)

A los efectos del art. 10 de la Ley 34/2002 (LSSI-CE), el titular del sitio y del servicio es [RAZÓN SOCIAL], con NIF [CIF] y domicilio en [DIRECCIÓN], inscrita en el Registro Mercantil de [PROVINCIA], Tomo [ ], Folio [ ], Hoja [ ]. Contacto: [email].

Si el sitio emplea cookies o tecnologías de seguimiento, debe acompañarse de una Política de Cookies y el correspondiente mecanismo de consentimiento.