Inicio / Aviso legal / Cumplimiento del RGPD

Cumplimiento del RGPD

Versión 1.3 · Fecha de entrada en vigor: 9 de julio de 2026 · Última actualización: 9 de julio de 2026

Traducción facilitada a título informativo y para su comodidad. Únicamente la versión en inglés de este documento tiene validez jurídica; en caso de discrepancia, ambigüedad o contradicción, prevalecerá el texto en inglés.

Nuestros compromisos

Principios de tratamiento de datos en LiKE

Minimización de datos

Recopilamos únicamente los datos necesarios para el funcionamiento de la plataforma. Sin recopilación excesiva de datos.

Limitación de la finalidad

Los datos se utilizan estrictamente para las finalidades definidas en la Política de Privacidad y en el DPA (para clientes empresariales). Sin reventa, sin uso secundario.

Limitación del plazo de conservación

Los datos no se conservan más tiempo del necesario. La supresión al término del contrato se realiza conforme a las cláusulas del DPA.

Integridad y confidencialidad

Cifrado, control de acceso, registro de auditoría. Nos esforzamos por lograr un elevado nivel de protección de sus datos.

Funciones y responsabilidades

Quién es responsable de qué

Lynkora — encargado del tratamiento

Tratamos los datos personales por cuenta de su organización o de usted como usuario individual, conforme a las instrucciones y cláusulas establecidas en el acuerdo de tratamiento de datos.

Nuestras obligaciones incluyen:

  • ✓ Garantizar la seguridad de los datos
  • ✓ Cumplir nuestras obligaciones aplicables como encargado en virtud del RGPD (art. 28)
  • ✓ Apoyar los derechos de los interesados
  • ✓ Registro de las acciones de los administradores y controles de acceso internos

Su organización — responsable del tratamiento

Usted determina las finalidades, los medios y los métodos del tratamiento de datos personales dentro de LiKE. Si utiliza LiKE como particular (espacio de trabajo personal), estas funciones se aplican a usted como cliente; para sus datos de cuenta, Lynkora actúa como responsable del tratamiento (véase la Política de Privacidad).

Sus obligaciones incluyen:

  • ✓ Definir las finalidades del tratamiento
  • ✓ Informar a los interesados
  • ✓ Gestionar los consentimientos
  • ✓ Licitud del tratamiento

Acuerdo de tratamiento de datos (DPA) — un DPA estándar (incluidas las cláusulas contractuales tipo cuando proceda) estará disponible antes de la incorporación empresarial de pago y del uso enterprise. Consultas sobre el DPA: [email protected].

Subencargados

Recurrimos a subencargados verificados (infraestructura en la nube, proveedores de IA, envío de correos, analítica web — con su consentimiento). La lista actualizada de subencargados está disponible en la Política de Privacidad y se actualiza cada vez que se producen cambios, con un preaviso de al menos 30 días antes de incorporar un nuevo subencargado. Las condiciones de notificación relativas a los cambios de subencargados se definen en el DPA.

Derechos de los interesados

Apoyo a los derechos de los interesados conforme al RGPD

Derecho de acceso (artículo 15)

Los interesados pueden solicitar y obtener toda la información que conservamos sobre ellos.

Derecho de rectificación (artículo 16)

Los interesados pueden rectificar datos personales inexactos o incompletos.

Derecho de supresión (artículo 17)

«Derecho al olvido» — supresión de todos los datos personales, con sujeción a las condiciones legales.

Derecho a la limitación (artículo 18)

Suspensión del tratamiento de datos a la espera de la resolución de una controversia, sin supresión de los datos.

Derecho a la portabilidad de los datos (artículo 20)

Obtener los datos en un formato estructurado y transferirlos a otro servicio.

Derecho de oposición (artículo 21)

Oponerse al tratamiento de datos, incluidos el marketing y la elaboración de perfiles.

Medidas técnicas de seguridad

RGPD artículo 32 — Cifrado, aislamiento, controles

Cifrado

En reposo: copias de seguridad cifradas; alojamiento en la infraestructura segura de OVHcloud UE; medidas descritas en las MTO.

En tránsito: TLS 1.2+ para todas las transmisiones (TLS 1.3 para clientes modernos); el enlace interno aplicación↔base de datos utiliza TLS 1.3.

Aislamiento de inquilinos (aislamiento por tenant)

Aislamiento lógico de los datos de cada tenant a nivel de aplicación: un filtro de espacio de trabajo (tenant) obligatorio en cada consulta de datos, aplicado mediante pruebas automatizadas en la CI.

Los datos de cada tenant están aislados lógicamente a nivel de aplicación: filtrado obligatorio de todas las consultas según el tenant, con pruebas de aislamiento entre tenants en la CI.

Control de acceso

RBAC (control de acceso basado en roles) para permisos granulares.

Inicio de sesión con correo electrónico y contraseña o con Google (OAuth); SSO (OIDC) en los planes que lo admiten. Códigos de correo de un solo uso para la verificación de la dirección y el restablecimiento de la contraseña.

Registro de auditoría

Las acciones clave que afectan a datos personales se registran con una marca temporal y un identificador de usuario.

El acceso a los registros está restringido; los registros de auditoría no pueden modificarse a través de las interfaces de la aplicación.

Exportación de datos

Exportación integrada en Markdown, HTML, PDF, DOCX y JSON para facilitar el derecho a la portabilidad de los datos.

Se proporcionan copias de los datos de cuenta y personales previa solicitud.

Supresión de datos

Supresión completa de los datos del tenant al término del contrato o previa solicitud.

Incluye la supresión automática de las copias de seguridad tras el vencimiento del plazo de conservación.

Búsqueda con IA y RGPD

Cómo utilizamos los datos para las funciones de IA

Principios de tratamiento de datos para la IA

Tratamiento solo dentro del ámbito del tenant: la búsqueda con IA opera exclusivamente con los datos de su organización, o con sus propios datos cuando utiliza el Servicio como particular. No hay acceso a los datos de otros clientes.

NO se utilizan para el entrenamiento de modelos: Lynkora no permite que los proveedores de IA externos utilicen los datos de los clientes para entrenar sus modelos, salvo cuando se divulgue por separado al cliente o se acuerde con él; se aplican los acuerdos de tratamiento de datos empresariales de los proveedores (p. ej. el OpenAI Business DPA). Véanse las Condiciones complementarias de IA para los detalles.

Restricción de las funciones de IA: los administradores pueden restringir las funciones de IA por rol (permisos de IA granulares); la búsqueda de texto completo clásica sigue disponible.

Registro de consultas: las consultas de IA se registran con metadatos (usuario, marca temporal, tipo de consulta) con fines de auditoría; los datos personales presentes en los registros se anonimizan tras 90 días.

Evaluación de impacto relativa a la protección de datos (EIPD): podemos ayudarle a realizar una EIPD para evaluar los riesgos asociados al uso de la IA. Disponible en el plan Enterprise.

Transferencias internacionales de datos

RGPD capítulo V — Flujos de datos transfronterizos

Centros de datos principales en la UE

Los recursos de cómputo principales se ubican en la UE. Los datos permanecen dentro del EEE de forma predeterminada. Las transferencias fuera del EEE solo se producen cuando existen mecanismos jurídicos apropiados.

Cláusulas contractuales tipo (CCT)

Lynkora DOO Beograd está registrada en Serbia (un país candidato a la UE sin decisión de adecuación en virtud del RGPD). Las transferencias se basan en las CCT de la UE (Decisión de Ejecución (UE) 2021/914): módulo 2 (responsable → encargado) para las transferencias cliente de la UE → Lynkora; módulo 3 (encargado → encargado) para las transferencias ulteriores a subencargados en los Estados Unidos (OpenAI, Resend). Los datos de los clientes se almacenan físicamente en la UE (OVHcloud). Como persona jurídica serbia, Lynkora también cumple la Ley serbia de protección de datos personales (ZZPL).

EU-US Data Privacy Framework

Para los subencargados establecidos en los Estados Unidos, nos basamos principalmente en el módulo 3 de las CCT de la UE. El EU-US Data Privacy Framework (en vigor desde julio de 2023, en sustitución del Privacy Shield invalidado) se aplica como mecanismo complementario cuando un subencargado está certificado en el marco del DPF (p. ej. Resend).

Notificación de violaciones

RGPD artículos 33, 34 — Procedimiento de respuesta a incidentes

Detección de incidentes

Supervisión automatizada de la infraestructura y protección frente a abusos (limitación de tasa, detección de patrones de solicitud anómalos).

Notificación a usted (sin dilación indebida)

Tras confirmar un incidente que afecte a sus datos, le notificamos sin dilación indebida, precisando la naturaleza de la violación, los datos afectados, las posibles consecuencias y las medidas adoptadas — para que pueda cumplir su propia obligación de 72 horas ante la autoridad de control.

Su notificación a los interesados (cuando proceda)

Como responsable del tratamiento, usted decide si es necesario notificar a los interesados. Prestamos apoyo y materiales para asistirle.

Investigación e informe

Investigación detallada, análisis forense, identificación de la causa raíz y recomendaciones de prevención. Se proporciona un informe en un plazo razonable tras la conclusión de la investigación.

Notificación a la autoridad de control (si es necesario)

Si el incidente exige notificación a la autoridad de control (DPA), asistimos en la preparación de la documentación y el análisis de las obligaciones aplicables.

¿Listo para colaborar?

Un acuerdo de tratamiento de datos estándar (incluidas las CCT cuando proceda) estará disponible antes de la incorporación empresarial de pago. Consultas sobre el DPA: [email protected].

Contacto de protección de datos

Contactos para consultas del RGPD

Equipo de protección de datos

Correo electrónico: [email protected]

Tiempo de respuesta: en días hábiles, por lo general en unos pocos días

Domicilio registrado

Lynkora DOO Beograd

Kneza Miloša 15, 11000 Beograd Serbia

Procedimiento de solicitud: puede presentar una solicitud de acceso, supresión, oposición o cualquier otro derecho del RGPD directamente a [email protected]. Acusamos recibo de su solicitud y la tramitamos en los plazos previstos por el artículo 12 del RGPD.

Versión 1.3, en vigor desde el 2026-07-09