Política de privacidad

Última actualización: 5 de octubre de 2026

1. Responsable del tratamiento

Responsable: Alex Fernández (Salvik), España. Contacto para protección de datos: contact@salvik.eu.

Doble rol en un servicio B2B: para los datos de registro, cuenta y uso de la web, Salvik actúa como responsable del tratamiento (art. 4.7 RGPD). Para el contenido que cada organización cliente registra en la plataforma (sus controles, evidencias, riesgos o datos de sus empleados), Salvik actúa como encargado del tratamiento por cuenta de esa organización (art. 28 RGPD); el acuerdo de encargo está disponible previa solicitud.

2. Qué datos tratamos

Datos de cuenta: nombre, correo electrónico, organización y rol. Las contraseñas se gestionan mediante Supabase Auth y se almacenan de forma cifrada e irreversible (hash); Salvik nunca ve tu contraseña.

Datos técnicos y de seguridad: registros de acceso, dirección IP y agente de usuario, con fines de seguridad y diagnóstico.

Datos del alta: si llegaste por un enlace de campaña (por ejemplo, un anuncio), la etiqueta de esa campaña —origen, medio y nombre, como «google / cpc»— se guarda con tu organización.

Contenido del servicio: la información de cumplimiento que tu organización registra. Este contenido se trata exclusivamente por encargo de tu organización.

Peticiones del manual: si pides el manual «De cero a auditoría» en salvik.eu/manual, el correo que nos das, el nombre de tu empresa si lo escribes y si quieres que te escribamos sobre Salvik (esa casilla nace desmarcada).

Comunicaciones: los correos transaccionales del servicio (invitaciones, recuperación de contraseña) y los mensajes que nos envías.

No tratamos categorías especiales de datos (art. 9 RGPD) ni datos de menores; el servicio está dirigido a organizaciones.

3. Para qué y con qué base legal

Prestar el servicio y gestionar tu cuenta e invitaciones: ejecución del contrato (art. 6.1.b RGPD).

Seguridad de la plataforma, prevención de abuso y registros de auditoría: interés legítimo en proteger el servicio y a sus usuarios (art. 6.1.f RGPD).

Cumplir obligaciones legales que nos apliquen: art. 6.1.c RGPD.

Saber qué canales nos traen clientes, con la etiqueta de campaña del alta: interés legítimo en medir nuestra propia captación (art. 6.1.f RGPD). No se usa para publicidad ni se cede a nadie.

Enviarte el manual que pides: consentimiento (art. 6.1.a RGPD), que das al enviar el formulario.

Comunicaciones comerciales propias, solo si las solicitas expresamente (por ejemplo, marcando la casilla del formulario del manual): consentimiento (art. 6.1.a RGPD), revocable en cualquier momento. Hoy no enviamos newsletter.

Reproducir en la portada el vídeo alojado en YouTube: consentimiento (art. 6.1.a RGPD), que das al pulsar «Reproducir» en el propio botón del vídeo, que lleva el aviso de lo que pasa al pulsar. Se pide cada vez (apartado 7).

4. Funciones de inteligencia artificial

Las funciones de IA vienen apagadas en cada organización. Solo el propietario o un administrador puede encenderlas, y queda registrado quién y cuándo. Con la IA apagada no se envía nada a ningún proveedor de modelos.

Si se encienden, algunas funciones (análisis de brechas, sugerencia de controles, borradores de políticas, respuestas a cuestionarios, borradores de notificación NIS2 e hipótesis de hallazgos de auditoría) procesan el contenido que tú decides enviarles a través de proveedores de modelos de IA, contratados mediante la pasarela de IA de nuestra infraestructura (Vercel AI Gateway) y sujetos a acuerdos de tratamiento de datos. Cada envío se registra con su finalidad y su tamaño, sin guardar el texto.

Conforme a los términos de dichos proveedores, tus datos no se utilizan para entrenar sus modelos. Los resultados de la IA son borradores que requieren revisión humana, y puedes usar la plataforma sin recurrir a las funciones de IA.

5. Destinatarios y encargados

No vendemos datos personales ni mostramos publicidad de terceros. Salvo el vídeo de la portada (último punto), compartimos datos únicamente con los proveedores que sostienen el servicio, bajo contratos de encargo (art. 28 RGPD):

Google Ireland Limited (Google Analytics, solo en las páginas públicas y solo si aceptas la medición): implica una transferencia internacional a Estados Unidos, amparada en las cláusulas contractuales tipo y en el Marco de Privacidad de Datos UE-EE. UU. Si rechazas la medición, esa transferencia no llega a producirse.

Supabase (base de datos, autenticación y ficheros de evidencia): los datos se alojan en la Unión Europea (región eu-west-1, Irlanda).

Vercel (alojamiento de la aplicación, red de entrega y pasarela de IA): proveedor estadounidense; las funciones de la aplicación se ejecutan en su región de Dublín.

Resend (envío de los correos: invitaciones, avisos y el enlace del manual).

GitHub (custodia de las copias de seguridad): una copia diaria de la base de datos y de los ficheros se cifra ANTES de salir de nuestra infraestructura y se conserva 30 días. GitHub custodia el fichero cifrado y no puede leer su contenido.

DonDominio (alojamiento de nuestro correo electrónico: los mensajes que nos envías y los avisos internos de los formularios).

Fuera de esos encargados: si reproduces el vídeo de la portada, tu navegador envía datos directamente a Google (YouTube), con quien somos corresponsables de esa recogida (apartado 7).

6. Transferencias internacionales

La base de datos, la autenticación y los ficheros permanecen en la UE. El uso de Vercel, GitHub, Resend y, si se encienden, de los proveedores de modelos de IA puede implicar transferencias a Estados Unidos; estas se amparan en el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework) y/o en Cláusulas Contractuales Tipo de la Comisión Europea (arts. 45 y 46 RGPD).

Si reproduces el vídeo de la portada, Google puede tratar en Estados Unidos los datos que recibe; Google LLC está adherida al Marco de Privacidad de Datos UE-EE. UU.

7. Vídeo de la portada y perfiles en redes sociales

La portada incluye un vídeo de presentación alojado en YouTube, servicio de Google Ireland Limited. Hasta que pulsas «Reproducir» no se carga nada de YouTube: solo ves una imagen servida desde salvik.eu, y el propio botón del vídeo lleva el aviso de lo que pasa al pulsar.

Si pulsas, se carga el reproductor de YouTube en su modo de privacidad mejorada (youtube-nocookie.com). Tu navegador se conecta a servidores de Google, que reciben tu dirección IP, datos técnicos del navegador y, si tienes abierta una sesión de Google y tu navegador admite cookies de terceros, tus cookies de google.com, que identifican tu cuenta; además, el reproductor guarda y lee datos en tu navegador (detalle en la política de cookies). Salvik no recibe esos datos, pero, como somos quienes ponemos el reproductor en la página, somos corresponsables con Google Ireland Limited de su recogida y de su transmisión a Google al pulsar (art. 26 RGPD; sentencia del TJUE C-40/17, Fashion ID), y para eso te pedimos el consentimiento. Lo que Google haga después con ellos lo decide solo Google, como responsable, según su política de privacidad (policies.google.com/privacy). Sobre esa recogida puedes ejercer tus derechos ante nosotros o ante Google.

La base es tu consentimiento, que das al pulsar. No lo guardamos: se te pide cada vez, y si no pulsas no se carga nada. Puedes retirarlo cuando quieras: al recargar o salir de la página el reproductor deja de estar cargado, y lo que guardó en tu navegador lo borras como indica la política de cookies (apartado 4). Si lo prefieres, puedes ver el vídeo directamente en YouTube.

Salvik tiene perfiles en LinkedIn, YouTube e Instagram. Los enlaces de esta web solo te llevan a ellos y no cargan nada de esas redes. Si sigues nuestros perfiles, comentas o nos escribes allí, cada red trata tus datos según su propia política. De las estadísticas que LinkedIn nos ofrece sobre nuestra página somos corresponsables con LinkedIn Ireland Unlimited Company (art. 26 RGPD); lo esencial de ese acuerdo es el que publica LinkedIn («Page Insights Joint Controller Addendum», legal.linkedin.com/pages-joint-controller-addendum), y por él solo recibimos datos agregados, nunca los de una persona. Las estadísticas de YouTube e Instagram se rigen por las condiciones que publica cada red. Puedes ejercer tus derechos ante la red o ante nosotros.

8. Conservación

Conservamos los datos de cuenta mientras la cuenta esté activa. Al eliminar tu cuenta o al terminar el contrato con tu organización, los datos se suprimen o anonimizan en un plazo máximo de 30 días, salvo que una obligación legal exija conservarlos más tiempo.

Las peticiones del manual se conservan como máximo un año desde tu última petición; después se borran solas de nuestra base de datos. Cada petición nueva nos llega también como aviso a nuestro buzón de correo, y esos avisos los borramos en el mismo plazo.

Las copias de seguridad cifradas se borran solas a los 30 días de hacerse. Por eso un dato suprimido desaparece también de todas las copias como máximo 30 días después de su supresión. No restauramos copias para recuperar datos suprimidos; si hubiera que restaurar una copia por un desastre, volveríamos a aplicar las supresiones hechas desde entonces.

9. Tus derechos

Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad (arts. 15 a 22 RGPD), y retirar cualquier consentimiento que nos hayas dado, sin que ello afecte a la licitud del tratamiento anterior a la retirada (art. 7.3 RGPD), escribiendo a contact@salvik.eu. Responderemos en el plazo de un mes (art. 12.3 RGPD).

Si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es) (art. 77 RGPD).

Si el dato forma parte del contenido gestionado por tu organización (por ejemplo, tu ficha como empleado de un cliente), dirigiremos tu solicitud a esa organización, que es su responsable.

10. Seguridad

Aplicamos las medidas del art. 32 RGPD acordes al riesgo: cifrado en tránsito (TLS), aislamiento de datos por organización —cada consulta queda acotada a la organización del usuario autenticado—, control de acceso por roles, registro de auditoría de acciones relevantes y principio de mínimo privilegio en la infraestructura.

11. Cambios en esta política

Si esta política cambia de forma sustancial, lo anunciaremos en la plataforma y, cuando proceda, por correo electrónico. La fecha de la última revisión figura al inicio.