Política de Privacidad
POLÍTICA DE PRIVACIDAD
ATLAS - Plataforma de Gestión Empresarial
ATHARIX GLOBAL S.L.
Última actualización: 22 de agosto de 2026
1. RESPONSABLE DEL TRATAMIENTO E IDENTIFICACIÓN
De conformidad con el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD), el responsable del tratamiento de sus datos personales es:
- Denominación social: Atharix Global S.L.
- Domicilio: CL. CONSTANCIA, 17 3 Pta. IZQ - 28002 Madrid (Madrid)
- Escritura pública: Protocolo 2769, 24 de septiembre de 2025
- Código electrónico: BBZYQ8KQZ8CZ27J4
- Email: info@atharix.com
- Delegado de Protección de Datos (DPO): dpo@atharix.com
2. PRINCIPIOS DEL TRATAMIENTO
Tratamos sus datos personales aplicando los siguientes principios del RGPD:
- Licitud, lealtad y transparencia: Tratamiento lícito, leal y transparente
- Limitación de la finalidad: Solo para fines específicos, explícitos y legítimos
- Minimización de datos: Únicamente datos adecuados, pertinentes y limitados
- Exactitud: Datos exactos y actualizados
- Limitación del plazo de conservación: No más tiempo del necesario
- Integridad y confidencialidad: Seguridad adecuada de los datos
3. DATOS PERSONALES QUE RECOGEMOS
3.1 Datos de Registro y Contacto
Finalidad: Crear y gestionar su cuenta de usuario en ATLAS
Datos recogidos:
- Nombre completo
- Dirección de correo electrónico
- País de residencia
- Zona horaria
Base legal: Artículo 6.1.b RGPD (ejecución de contrato)
3.2 Datos de Empresa/Negocio
Finalidad: Configurar su organización dentro de la plataforma
Datos recogidos:
- Nombre comercial del negocio
- Sector de actividad
- Ubicación (ciudad, país, coordenadas GPS opcional)
- Horarios de atención
- Logotipo (opcional)
Base legal: Artículo 6.1.b RGPD (ejecución de contrato)
3.3 Datos de Facturación
Finalidad: Procesar pagos de suscripciones y emitir facturas
Datos recogidos:
- NIF/CIF o número de identificación fiscal
- Dirección de facturación
- Datos de tarjeta de crédito (procesados por Stripe, no almacenados en ATLAS)
Base legal: Artículo 6.1.b RGPD (ejecución de contrato) y 6.1.c RGPD (obligación legal fiscal)
Conservación: Facturas durante 4 años según Código de Comercio español
3.4 Datos de Uso de la Plataforma
Finalidad: Mejorar la experiencia, analizar uso, detectar anomalías
Datos recogidos:
- Dirección IP
- Tipo de navegador y dispositivo
- Sistema operativo
- Páginas visitadas y funcionalidades utilizadas
- Fecha y hora de acceso
- Cookies técnicas (ver sección 9)
Base legal: Artículo 6.1.f RGPD (interés legítimo en mejorar el servicio y garantizar seguridad)
3.5 Datos de Comunicaciones
Finalidad: Soporte técnico, notificaciones de servicio, comunicaciones comerciales
Datos recogidos:
- Historial de mensajes con soporte
- Preferencias de notificaciones
- Consentimiento para comunicaciones comerciales (opcional)
Base legal:
- Soporte: Artículo 6.1.b RGPD (ejecución de contrato)
- Notificaciones de servicio: Artículo 6.1.b RGPD
- Comunicaciones comerciales: Artículo 6.1.a RGPD (consentimiento) — puede retirarlo en cualquier momento
3.6 Datos Procesados como Encargado del Tratamiento
Cuando usted utiliza ATLAS para gestionar datos de sus clientes/leads/contactos, actúa como Responsable del Tratamiento y Atharix como Encargado.
Estos datos se tratan según las instrucciones de los Términos y Condiciones, sección 6. Esta Política de Privacidad NO cubre esos datos, sino únicamente sus datos personales como cliente de Atharix.
4. FINALIDADES DEL TRATAMIENTO Y BASES LEGALES
| Finalidad | Base Legal (RGPD Art. 6.1) | Categoría de Datos |
|---|---|---|
| Registro y gestión de cuenta | Ejecución de contrato (b) | Registro, empresa |
| Procesamiento de pagos | Ejecución de contrato (b) | Facturación |
| Emisión de facturas | Obligación legal (c) | Facturación |
| Prestación del servicio ATLAS | Ejecución de contrato (b) | Todos excepto comerciales |
| Soporte técnico | Ejecución de contrato (b) | Comunicaciones |
| Notificaciones de servicio | Ejecución de contrato (b) | Contacto |
| Mejora y analítica del servicio | Interés legítimo (f) | Uso |
| Seguridad y prevención de fraude | Interés legítimo (f) | Uso, IP |
| Envío de comunicaciones comerciales | Consentimiento (a) | Contacto |
| Cumplimiento de requerimientos legales | Obligación legal (c) | Según requerimiento |
5. DESTINATARIOS Y TRANSFERENCIAS INTERNACIONALES
5.1 No Cedemos Datos a Terceros con Fines Comerciales
Sus datos personales no se venden, alquilan ni ceden a terceros con fines de marketing.
5.2 Proveedores de Servicios (Encargados del Tratamiento)
Para prestar el servicio, compartimos datos con los siguientes proveedores bajo contratos de encargado del tratamiento conformes al artículo 28 RGPD:
| Proveedor | Servicio | Datos Compartidos | Ubicación del tratamiento | Garantías |
|---|---|---|---|---|
| Hetzner Online GmbH (Alemania) | Alojamiento de la aplicación, base de datos y motor de búsqueda vectorial | Todos los datos de la plataforma | Núremberg, Alemania | Dentro del EEE, sin transferencia internacional. Contrato de encargo (AVV) conforme al art. 28. Centros de datos con certificación ISO 27001 |
| Amazon Web Services EMEA SARL (Luxemburgo) | Almacenamiento de archivos (S3) y copias de seguridad | Archivos adjuntos, documentos y copias de la base de datos | Estocolmo, Suecia (región eu-north-1) |
Dentro del EEE. DPA con Cláusulas Contractuales Tipo incorporadas en los AWS Service Terms |
| OpenAI Ireland Ltd (Dublín, Irlanda) | Procesamiento de lenguaje natural (chatbot y asistentes de IA) | Consultas y mensajes procesados por IA. Cada envío queda registrado (fecha, finalidad y categorías de datos). La seudonimización previa al envío (sustitución de correos, teléfonos y documentos por marcadores) es una opción que cada cliente activa en su ficha de privacidad | Irlanda, con subencargo a OpenAI LLC (EE.UU.) | SCC incorporadas en el DPA de OpenAI. Retención máxima de 30 días. Los datos de API no se utilizan para entrenar modelos |
| Stripe Payments Europe, Ltd. (Irlanda) | Procesamiento de pagos | Datos de facturación. Los datos de tarjeta no pasan por ATLAS ni se almacenan en la plataforma | Irlanda + EE.UU. | SCC. Certificación PCI-DSS |
| Meta Platforms Ireland Ltd. (Irlanda) | API de WhatsApp Business (canal de mensajería) | Números de teléfono y mensajes intercambiados por ese canal | Irlanda + EE.UU. | SCC |
| Plus Five Five, Inc. — Resend (EE.UU.) | Envío de correo transaccional | Email y nombre del destinatario | EE.UU. | Certificación EU-US Data Privacy Framework + SCC |
Servicios auto-alojados. El motor de búsqueda vectorial (Qdrant) que da soporte a las funciones de IA se ejecuta en la propia infraestructura de Atharix dentro del EEE. No es un subencargado: ningún tercero recibe esos datos.
Aviso previo de cambios. La relación anterior se mantiene actualizada y publicada. Antes de incorporar un nuevo subencargado se lo comunicaremos con antelación razonable, de modo que pueda oponerse motivadamente conforme al artículo 28.2 RGPD.
5.3 Transferencias Internacionales
El grueso del tratamiento permanece dentro del Espacio Económico Europeo. La aplicación, la base de datos y las copias de seguridad se alojan en Alemania y Suecia, y las entidades con las que contratamos el alojamiento, el almacenamiento, los pagos, la mensajería y la inteligencia artificial están establecidas en el EEE (Alemania, Luxemburgo e Irlanda).
Las transferencias a Estados Unidos se producen únicamente por el subencargo que esos proveedores realizan en sus matrices y por el envío de correo transaccional. Están amparadas por:
- Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914)
- Certificación EU-US Data Privacy Framework en el caso de Resend, conforme a la Decisión de Adecuación de la Comisión Europea de 10 de julio de 2023
- Evaluación de impacto de transferencias conforme a la sentencia Schrems II (C-311/18)
- Medidas complementarias: cifrado en tránsito (TLS 1.2 o superior), copias de seguridad cifradas y protegidas frente a borrado, registro de cada envío a los modelos de IA, seudonimización previa opcional por cliente y acceso restringido
Puede solicitar copia de estas garantías contactando a dpo@atharix.com.
5.4 Autoridades y Requerimientos Legales
Podemos divulgar datos personales si es legalmente obligatorio:
- Orden judicial
- Requerimiento de la Agencia Española de Protección de Datos (AEPD)
- Obligación fiscal (Agencia Tributaria)
- Investigaciones penales
6. CONSERVACIÓN DE DATOS
6.1 Durante la Relación Contractual
Mientras mantenga su cuenta activa en ATLAS.
6.2 Tras la Cancelación de la Cuenta
- 30 días: Conservación para posible recuperación ante cancelación accidental
- Pasados 30 días: Eliminación definitiva e irrecuperable
Excepciones (conservación por obligación legal):
| Tipo de Dato | Plazo | Base Legal |
|---|---|---|
| Facturas y datos fiscales | 4 años desde emisión | Art. 30 Código de Comercio |
| Datos para reclamaciones legales | Hasta 5 años | Prescripción acciones civiles (Código Civil) |
| Logs de seguridad (IP, accesos) | Hasta 2 años | LOPDGDD Art. 22 (evidencia incidentes) |
6.3 Datos de Comunicaciones Comerciales
Si revoca el consentimiento para comunicaciones comerciales, se eliminan de listas de marketing de forma inmediata (máximo 48 horas).
7. DERECHOS DE LOS INTERESADOS
Conforme al RGPD (Capítulo III), tiene los siguientes derechos:
7.1 Derecho de Acceso (Art. 15)
Obtener confirmación de si tratamos sus datos y acceder a ellos.
7.2 Derecho de Rectificación (Art. 16)
Corregir datos inexactos o incompletos.
7.3 Derecho de Supresión (Art. 17 - "Derecho al Olvido")
Solicitar la eliminación de sus datos cuando:
- Ya no sean necesarios para los fines
- Retire el consentimiento (si no hay otra base legal)
- Se hayan tratado ilícitamente
- Exista obligación legal de supresión
Limitaciones: No procede si debemos conservarlos por obligación legal (facturas) o para defensa de reclamaciones.
7.4 Derecho de Limitación del Tratamiento (Art. 18)
Solicitar que suspendamos el tratamiento mientras se verifica:
- Exactitud de los datos (si los ha impugnado)
- Legitimidad del tratamiento (si se opone)
- Su necesidad para reclamaciones legales
7.5 Derecho a la Portabilidad (Art. 20)
Recibir sus datos en formato estructurado, de uso común y lectura mecánica (JSON/CSV) y transmitirlos a otro responsable.
Aplicable a: Datos facilitados mediante consentimiento o contrato y tratados por medios automatizados.
7.6 Derecho de Oposición (Art. 21)
Oposición al tratamiento basado en interés legítimo:
- Analítica de uso
- Seguridad (salvo que demostremos motivos legítimos imperiosos)
Oposición a comunicaciones comerciales: Derecho absoluto, atendido de inmediato.
7.7 Derecho a No Ser Objeto de Decisiones Automatizadas (Art. 22)
Actualmente ATLAS no realiza decisiones automatizadas individuales con efectos jurídicos o significativamente similares sobre usted.
Si en el futuro se implementasen (ej: scoring crediticio automatizado), se notificará y podrá solicitar intervención humana.
7.8 Cómo Ejercer Sus Derechos
Canales:
- Dentro de la plataforma: Configuración de cuenta > Privacidad y Datos
- Email: dpo@atharix.com
- Correo postal: CL. CONSTANCIA, 17 3 Pta. IZQ - 28002 Madrid (Madrid)
Requisitos:
- Identificación fehaciente (DNI/pasaporte si es por correo, cuenta verificada si es desde ATLAS)
- Descripción clara del derecho ejercido
- Dirección de contacto para respuesta
Plazo de respuesta: 1 mes desde la recepción (ampliable 2 meses si la solicitud es compleja, con notificación)
Sin coste para el interesado (salvo solicitudes manifiestamente infundadas o excesivas).
7.9 Derecho a Reclamar ante Autoridad de Control
Si considera que el tratamiento vulnera sus derechos, puede reclamar ante la Agencia Española de Protección de Datos (AEPD):
- Web: https://www.aepd.es
- Sede electrónica: https://sedeagpd.gob.es
- Dirección: C/ Jorge Juan, 6 - 28001 Madrid
- Teléfono: 901 100 099 / 91 266 35 17
8. MEDIDAS DE SEGURIDAD
Aplicamos medidas técnicas y organizativas conforme al artículo 32 RGPD para garantizar un nivel de seguridad adecuado al riesgo:
8.1 Medidas Técnicas
- Cifrado en tránsito: TLS 1.3 para todas las comunicaciones HTTPS, con HSTS en todo el dominio
- Autenticación resistente a phishing: claves de acceso (passkeys FIDO2/WebAuthn) con verificación de usuario obligatoria, disponibles para todas las cuentas
- Autenticación por contraseña: tokens JWT con expiración temporal y almacenamiento de contraseñas mediante PBKDF2-SHA256 con sal única por usuario (nunca en claro ni reversible)
- Control de acceso: roles y permisos granulares bajo el principio de mínimo privilegio, con aislamiento estricto de los datos entre organizaciones clientes
- Copias de seguridad: copia diaria automatizada de la base de datos, cifrada en reposo (AES-256) y almacenada con retención de 30 días en un repositorio independiente, con protección frente a borrado
- Superficie de red reducida: los servicios internos (base de datos, colas de mensajes, motor de búsqueda vectorial) no están expuestos a Internet; el único acceso público es HTTPS a través del proxy inverso
- Gestión de credenciales: los secretos de la plataforma se almacenan fuera del código fuente, con acceso restringido, y se inyectan en el servidor en cada despliegue
- Registro de eventos: trazas de aplicación y de errores para el diagnóstico de incidentes
8.2 Medidas Organizativas
- Acceso por mínimo privilegio: el acceso del personal a datos de clientes se limita a lo necesario para prestar el servicio y para las tareas de soporte solicitadas
- Control de acceso físico: delegado en nuestros proveedores de infraestructura (Hetzner Online GmbH y Amazon Web Services), cuyos centros de datos están ubicados en la Unión Europea y disponen de certificación ISO 27001
- Registro de subencargados actualizado, con contratos de encargo de tratamiento que imponen obligaciones equivalentes a las asumidas por Atharix
- Separación de entornos: los entornos de desarrollo y producción están separados y utilizan credenciales distintas; el uso de datos de producción fuera del entorno productivo se limita a las pruebas de restauración de copias de seguridad, que se realizan sobre bases desechables y se eliminan al finalizar
- Revisión continua: mantenemos un plan de mejora de seguridad con hitos y fechas, sujeto a revisión periódica
8.3 Notificación de Brechas de Seguridad
En caso de violación de seguridad que suponga un riesgo para sus derechos y libertades:
- Notificación a la AEPD: En un plazo de 72 horas desde que tengamos conocimiento (Art. 33 RGPD)
- Notificación a usted (interesado): Sin dilación indebida si existe alto riesgo (Art. 34 RGPD), informando de:
- Naturaleza de la violación
- DPO de contacto
- Posibles consecuencias
- Medidas adoptadas/propuestas
No se notificará si:
- Los datos estaban cifrados de forma robusta
- Se han tomado medidas que reducen el riesgo a nivel no alto
- Requeriría esfuerzos desproporcionados (en tal caso, comunicación pública)
9. COOKIES Y TECNOLOGÍAS SIMILARES
9.1 ¿Qué Son las Cookies?
Pequeños archivos de texto que se almacenan en su dispositivo al visitar ATLAS, para recordar preferencias y mejorar la experiencia.
9.2 Cookies Utilizadas
| Tipo | Nombre | Finalidad | Duración | Base Legal |
|---|---|---|---|---|
| Estrictamente necesarias | sessionid |
Mantener sesión autenticada | Sesión (cierre navegador) | Excepción Art. 5.3 Directiva ePrivacy |
| Estrictamente necesarias | csrftoken |
Protección contra ataques CSRF | 1 año | Excepción Art. 5.3 |
| Funcionales | timezone, language |
Recordar zona horaria e idioma | 1 año | Consentimiento |
| Analíticas (propias) | _analytics_session |
Analítica interna de uso (pseudonimizadas) | 30 días | Interés legítimo si están pseudonimizadas / Consentimiento |
No utilizamos:
- Cookies de terceros (Google Analytics, Facebook Pixel, etc.)
- Cookies publicitarias o de seguimiento entre sitios
9.3 Gestión de Cookies
Puede configurar o rechazar cookies desde:
- Configuración de ATLAS: Preferencias > Privacidad > Cookies
- Su navegador:
- Chrome: Configuración > Privacidad y seguridad > Cookies
- Firefox: Preferencias > Privacidad y seguridad > Cookies
- Safari: Preferencias > Privacidad > Cookies
Advertencia: Rechazar cookies necesarias puede afectar la funcionalidad de la plataforma (no podrá iniciar sesión).
9.4 Almacenamiento Local (LocalStorage)
ATLAS utiliza LocalStorage del navegador para almacenar temporalmente:
- Tokens JWT de autenticación
- Preferencias de interfaz (modo oscuro, tamaño de fuente)
- Cache de datos para funcionamiento offline parcial
Estos datos no se transmiten automáticamente al servidor en cada petición y se eliminan al cerrar sesión.
10. MENORES DE EDAD
ATLAS es un servicio dirigido a empresas y profesionales.
No recopilamos conscientemente datos de menores de 18 años.
Si tiene conocimiento de que un menor ha proporcionado datos, notifíquelo inmediatamente a dpo@atharix.com para su eliminación.
En caso de que un empleado de su empresa tenga entre 14 y 18 años (posible en España con contrato laboral válido), usted como Responsable del Tratamiento garantiza:
- Contar con el consentimiento de titulares de patria potestad/tutela
- Haber informado conforme al RGPD
11. DECISIONES AUTOMATIZADAS Y ELABORACIÓN DE PERFILES
11.1 Ausencia de Decisiones Automatizadas con Efectos Jurídicos
ATLAS NO toma decisiones automatizadas que produzcan efectos jurídicos sobre usted o le afecten significativamente de modo similar (Art. 22 RGPD).
Ejemplos de lo que NO hacemos:
- Rechazar automáticamente su registro en base a scoring
- Suspender su cuenta sin revisión humana
- Ajustar precios de forma automatizada según su perfil
11.2 Elaboración de Perfiles Analíticos (No Invasivos)
Realizamos análisis agregados y pseudonimizados de uso de la plataforma para:
- Identificar funcionalidades más/menos usadas
- Detectar patrones de uso que indiquen errores
- Segmentar clientes por plan/industria para enviar información relevante (con consentimiento)
Estos perfiles:
- No tienen efectos jurídicos sobre usted
- Se basan en datos agregados o pseudonimizados
- No incluyen categorías especiales de datos
- Puede oponerse ejerciendo el derecho del Art. 21 RGPD
12. MODIFICACIONES DE ESTA POLÍTICA
Nos reservamos el derecho de actualizar esta Política de Privacidad para reflejar:
- Cambios normativos
- Nuevas funcionalidades de ATLAS
- Mejoras en medidas de seguridad
- Incorporación/cambio de proveedores
Procedimiento:
- Notificación: Cambios sustanciales notificados con 30 días de antelación vía email y aviso en plataforma
- Publicación: Versión actualizada en https://atharix.com/privacy y dentro de ATLAS
- Historial: Versiones anteriores disponibles bajo petición
Recomendamos revisar periódicamente esta Política.
13. ENLACES A TERCEROS
ATLAS puede contener enlaces a servicios de terceros (ej: integraciones con Stripe Dashboard).
No somos responsables de las políticas de privacidad de dichos terceros. Le recomendamos revisarlas antes de proporcionar datos personales.
14. DATOS DE CONTACTO DEL DELEGADO DE PROTECCIÓN DE DATOS (DPO)
Para cualquier consulta, ejercicio de derechos o incidencia relacionada con protección de datos:
- Email: dpo@atharix.com
- Dirección postal: CL. CONSTANCIA, 17 3 Pta. IZQ - 28002 Madrid (Madrid)
- Asunto sugerido: "RGPD - [Tipo de solicitud]"
Plazo de respuesta: Máximo 1 mes (ampliable a 3 meses en casos complejos con notificación previa).
15. LEGISLACIÓN APLICABLE
Esta Política se rige por:
- Reglamento (UE) 2016/679 (RGPD)
- Ley Orgánica 3/2018 de Protección de Datos y Garantía de Derechos Digitales
- Ley 34/2002 de Servicios de la Sociedad de la Información y de Comercio Electrónico
- Directiva 2002/58/CE sobre privacidad y comunicaciones electrónicas (ePrivacy)
En caso de litigio, remitirse a la sección 14 de los Términos y Condiciones.
16. INTEGRACIONES CON GOOGLE (GMAIL Y GOOGLE CALENDAR)
Si usted decide conectar su cuenta de Google a ATLAS, le solicitamos únicamente los permisos mínimos necesarios para las funciones que utiliza:
- Envío de correos (
gmail.send): enviar, en su nombre, los correos y campañas que usted redacta o autoriza dentro de ATLAS. No leemos, importamos ni almacenamos el contenido de su bandeja de entrada. - Google Calendar (
calendar): crear, actualizar y consultar los eventos que usted agenda a través de ATLAS (por ejemplo, citas y recordatorios).
Usamos estos datos exclusivamente para proporcionar dichas funciones visibles para usted. No los utilizamos con fines publicitarios, no los vendemos y no los transferimos a terceros, salvo que sea necesario para prestar el servicio, por motivos de seguridad o para cumplir una obligación legal. Ninguna persona accede a estos datos salvo con su consentimiento expreso, por motivos de seguridad o cuando la ley lo exija. Puede revocar el acceso en cualquier momento desde https://myaccount.google.com/permissions o desde la configuración de ATLAS.
16.1 Uso Limitado (Google API Services User Data Policy)
El uso y la transferencia que ATLAS (Atharix Global S.L.) realiza de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de la API de Google (Google API Services User Data Policy), incluidos sus requisitos de Uso Limitado (Limited Use):
Atharix's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
17. ACEPTACIÓN
Al registrarse y utilizar ATLAS, usted declara:
- Haber leído y comprendido esta Política de Privacidad
- Consentir el tratamiento de sus datos personales conforme a lo establecido
- Ser mayor de 18 años o contar con autorización legal si es menor
Última revisión: 27 de julio de 2026
Versión: 2.6
Atharix Global S.L.
CL. CONSTANCIA, 17 3 Pta. IZQ - 28002 Madrid (Madrid)
Email: dpo@atharix.com
Para más información sobre nuestros servicios, consulte los Términos y Condiciones de Uso.
Documento generado automáticamente • Versión 2.6 • 22/08/2026
Información de Contacto
Atharix Global S.L.
ATLAS — Plataforma de Gestión Empresarial
Email: dpo@atharix.com
Website: https://www.atharix.com/atlas/