Protección de datos y privacidad
Este documento explica cómo Tajo trata los datos personales de los clientes de los comerciantes, de sus clientes potenciales y de las personas que visitan sus sitios. Nuestro compromiso con la protección de datos garantiza el cumplimiento del RGPD, la CCPA y otras normativas de privacidad de todo el mundo.
Finalidad y minimización de datos
¿Tajo trata únicamente los datos personales imprescindibles para aportar valor a los comerciantes?
Sí. Tajo trata solo los datos personales imprescindibles para:
- Sincronizar la información de los clientes con Brevo para la automatización de marketing
- Habilitar las funciones del programa de fidelidad
- Hacer seguimiento de los pedidos y de la interacción de los clientes
- Ofrecer capacidades de comunicación multicanal
Los datos personales incluyen la información que permite identificar a una persona concreta (nombre, dirección de email) o que puede vincularse a ella (importe total de un pedido, ID de cliente).
¿Tajo informa a los comerciantes de los datos personales que trata y de las finalidades de ese tratamiento?
Sí. Ofrecemos transparencia total a través de:
- Nuestro Acuerdo de Tratamiento de Datos (DPA), que define con claridad todas las categorías de datos tratados
- Documentación que especifica exactamente qué datos se sincronizan con Brevo
- Documentación clara de la API que muestra todos los campos de datos transmitidos
- Visibilidad en tiempo real de las actividades de sincronización de datos
¿Tajo limita el uso de los datos personales a esa finalidad?
Sí. Tajo usa los datos personales exclusivamente para:
- Prestar los servicios principales de la plataforma descritos en nuestros Términos del servicio
- Sincronizar los datos de clientes con Brevo para la automatización de marketing
- Gestionar programas de fidelidad y funciones de interacción con los clientes
- Generar analíticas e información útil para los comerciantes
No usamos los datos de los clientes para ninguna finalidad que vaya más allá de las indicadas y aceptadas de forma explícita.
Consentimiento y base jurídica
¿Tajo tiene acuerdos de privacidad y protección de datos con sus comerciantes?
Sí. Todo comerciante debe aceptar:
- Términos del servicio: regulan el uso de la plataforma Tajo
- Acuerdo de Tratamiento de Datos (DPA): define nuestro papel como encargado del tratamiento
- Política de privacidad: describe nuestras prácticas de tratamiento de datos
Estos acuerdos establecen que:
- Tajo actúa como encargado del tratamiento de los datos de clientes del comerciante
- Los comerciantes actúan como responsables del tratamiento y deben obtener el consentimiento adecuado
- Ambas partes tienen obligaciones claras en materia de protección de datos
¿Tajo respeta y aplica las decisiones de consentimiento de los clientes?
Sí. Tajo respeta el consentimiento de los clientes mediante:
- El tratamiento automático de las solicitudes de baja procedentes de Brevo
- La sincronización en tiempo real de las preferencias de consentimiento
- La supresión de las comunicaciones dirigidas a los clientes que se han dado de baja
- El respeto de las preferencias del cliente en todos los canales (email, SMS, WhatsApp)
Cuando un cliente se da de baja o retira su consentimiento, Tajo hace de inmediato lo siguiente:
- Sincroniza la preferencia con Brevo
- Impide futuras comunicaciones de marketing
- Conserva registros de auditoría de los cambios de consentimiento
¿Tajo respeta y aplica la decisión de los clientes de oponerse a la venta de sus datos?
Sí. Tajo no vende los datos de los clientes bajo ninguna circunstancia. En Tajo:
- Nunca compartimos datos personales con terceros con fines comerciales
- Solo transmitimos datos a Brevo como parte del funcionamiento principal de la plataforma
- Cumplimos el requisito “Do Not Sell My Personal Information” de la CCPA
- Mantenemos declaraciones claras de que no se produce ninguna venta de datos
Si Tajo usa datos personales para la toma de decisiones automatizada y esas decisiones pueden tener efectos jurídicos o significativos, ¿pueden los clientes oponerse?
No aplica. Tajo no realiza tomas de decisiones automatizadas con efectos jurídicos o de importancia similar sobre las personas. La plataforma ofrece:
- Automatización de marketing (de la que los clientes pueden darse de baja por completo)
- Gestión de programas de fidelidad (controlada por los comerciantes)
- Segmentación de clientes (solo para uso del comerciante)
Ninguna de estas actividades constituye una toma de decisiones automatizada con efectos jurídicos o significativos según el artículo 22 del RGPD.
Almacenamiento y seguridad
¿Tajo aplica plazos de conservación que eviten guardar los datos personales más tiempo del necesario?
Sí. Tajo aplica políticas claras de conservación de datos:
Datos de clientes activos:
- Se conservan mientras la cuenta del comerciante esté activa
- Se usan para la sincronización continua y el funcionamiento de la plataforma
- Los comerciantes pueden eliminar los datos de sus clientes en cualquier momento desde la interfaz de Tajo
Cancelación de la cuenta:
- Todos los datos de clientes se eliminan en un plazo de 90 días desde la cancelación de la cuenta
- Los comerciantes pueden solicitar la eliminación inmediata de los datos al cancelar
- Los datos de las copias de seguridad se purgan según nuestro calendario de retención de copias (30 días)
Conservación por obligación legal:
- Los registros de transacciones pueden conservarse más tiempo cuando lo exija la ley (por ejemplo, los registros fiscales)
- Solo se conservan los datos mínimos necesarios para cumplir esas obligaciones
Los comerciantes son responsables de:
- Gestionar los plazos de conservación de sus propias actividades de tratamiento
- Eliminar los datos de clientes cuando ya no sean necesarios
- Cumplir la legislación de protección de datos aplicable en su jurisdicción
¿Tajo cifra los datos en reposo y en tránsito?
Sí. Tajo usa cifrado conforme a los estándares del sector:
En tránsito:
- TLS 1.3 para todas las transmisiones de datos
- HTTPS obligatorio en todo el tráfico web
- Conexiones cifradas de la API con Brevo
- Certificate pinning en las aplicaciones móviles
En reposo:
- Cifrado AES-256 para el almacenamiento en base de datos
- Copias de seguridad cifradas
- Almacenamiento de archivos cifrado para cualquier documento subido
- Cifrado a nivel de base de datos para los campos sensibles (por ejemplo, las claves de API)
¿Tajo cifra las copias de seguridad?
Sí. Todos los datos de las copias de seguridad están cifrados:
- Copias de seguridad diarias automáticas cifradas con AES-256
- Archivos de copia de seguridad almacenados con cifrado en reposo
- Gestión segura de las claves de cifrado de las copias
- Pruebas periódicas de restauración para verificar su integridad
¿Tajo separa los datos de prueba de los de producción?
Sí. Tajo mantiene una separación estricta:
- Entornos de producción y de desarrollo o pruebas completamente separados
- Ningún dato de producción se usa en entornos de prueba
- Datos de prueba anonimizados y sintéticos
- Bases de datos, servidores y controles de acceso independientes
- Claves de API y credenciales distintas para cada entorno
¿Tajo tiene una estrategia de prevención de pérdida de datos?
Sí. Tajo aplica una prevención de pérdida de datos completa:
Medidas preventivas:
- Copias de seguridad automáticas cada 24 horas
- Replicación de la base de datos en tiempo real
- Almacenamiento redundante en varias zonas de disponibilidad
- Control de versiones y seguimiento de cambios
Detección:
- Monitorización automática de la integridad de los datos
- Detección de anomalías en los patrones de acceso a los datos
- Auditorías de seguridad y pruebas de penetración periódicas
- Alertas automáticas ante posibles brechas de datos
Recuperación:
- Capacidad de recuperación a un punto concreto en el tiempo
- Procedimientos documentados de recuperación ante desastres
- Simulacros periódicos de recuperación ante desastres
- RTO (objetivo de tiempo de recuperación): 4 horas
- RPO (objetivo de punto de recuperación): 24 horas
Control de acceso
¿Tajo limita el acceso de su personal a los datos personales de los clientes?
Sí. El acceso a los datos de clientes está estrictamente controlado:
Principios de acceso:
- Principio de mínimo privilegio
- Control de acceso basado en roles (RBAC)
- Acceso solo cuando resulta estrictamente necesario
- Revisiones periódicas de los accesos (trimestrales)
Niveles de acceso:
- Sin acceso: la mayor parte del personal no tiene acceso a los datos de clientes en producción
- Solo lectura: el equipo de soporte tiene un acceso de lectura limitado y auditado para resolver incidencias
- Administrativo: los administradores de bases de datos tienen un acceso elevado, con registro exhaustivo
- Emergencia: procedimientos de acceso excepcional solo para incidentes críticos
Controles:
- Autenticación multifactor (MFA) obligatoria para todo el personal
- VPN obligatoria para el acceso remoto
- Lista de IP permitidas para el acceso administrativo
- Cierre de sesión por inactividad y bloqueos automáticos
¿Tajo exige contraseñas robustas a su personal?
Sí. Tajo aplica políticas de contraseñas de nivel enterprise:
Requisitos:
- Mínimo de 16 caracteres
- Deben incluir mayúsculas, minúsculas, números y caracteres especiales
- No se pueden reutilizar las 12 últimas contraseñas
- Caducidad de la contraseña cada 90 días
- Bloqueo de la cuenta tras 5 intentos fallidos
Seguridad reforzada:
- Autenticación multifactor (MFA) obligatoria para todo el personal
- Integración de inicio de sesión único (SSO) con el proveedor de identidad corporativo
- Autenticación biométrica admitida
- Gestor de contraseñas obligatorio para toda la plantilla
- Formación periódica de concienciación en seguridad
¿Tajo registra los accesos a los datos personales?
Sí. Se mantiene un registro de auditoría completo:
Actividades registradas:
- Todas las consultas a la base de datos que acceden a datos de clientes
- Las llamadas a la API de Brevo con información de clientes
- El acceso administrativo a los sistemas de producción
- Las exportaciones de datos y las operaciones masivas
- Los cambios de configuración
- Los intentos fallidos de autenticación
Cada entrada del registro incluye:
- Marca de tiempo del acceso
- Identidad del usuario
- Dirección IP y ubicación
- Acción realizada
- Datos consultados (ID de los registros)
- Resultado correcto o fallido
Gestión de los registros:
- Los registros se conservan un año como mínimo
- Almacenamiento cifrado de los registros
- Sistema de registro a prueba de manipulaciones
- Revisiones periódicas de los registros
- Integración con SIEM para la monitorización en tiempo real
- Alertas automáticas ante actividades sospechosas
¿Tajo tiene una política de respuesta a incidentes de seguridad?
Sí. Tajo mantiene un Plan de Respuesta a Incidentes de Seguridad completo:
Detección y evaluación:
- Monitorización de seguridad 24/7
- Detección automática de amenazas
- Clasificación de la gravedad del incidente
- Evaluación inicial en menos de una hora
Equipo de respuesta:
- Equipo dedicado de respuesta a incidentes de seguridad
- Procedimientos de escalado claros
- Funciones y responsabilidades definidas
- Expertos externos en seguridad con contrato de disponibilidad
Procedimientos de respuesta:
- Contención: aislamiento inmediato de los sistemas afectados
- Investigación: análisis forense para determinar el alcance y la causa
- Erradicación: eliminación de la amenaza y cierre de las vulnerabilidades
- Recuperación: restauración de los sistemas y verificación de la seguridad
- Notificación: aviso a las partes afectadas según exija la ley
- Revisión posterior al incidente: documentación de las lecciones aprendidas y mejora de los procesos
Plazos de notificación:
- Los comerciantes reciben notificación en un plazo de 72 horas desde la confirmación de una brecha de datos
- Las autoridades de control reciben notificación según exija la legislación aplicable (por ejemplo, el requisito de 72 horas del RGPD)
- Las personas afectadas reciben notificación cuando exista un riesgo alto para sus derechos
Documentación:
- Todos los incidentes se documentan en detalle
- Informes anuales de incidentes de seguridad
- Formación periódica y ejercicios de simulación
- Mejora continua de los procedimientos de respuesta
Acuerdo de Tratamiento de Datos (DPA)
Tajo opera bajo un Acuerdo de Tratamiento de Datos completo que cumple los requisitos del artículo 28 del RGPD. Sus elementos clave son:
Funciones y responsabilidades
- Tajo actúa como encargado del tratamiento de los datos de clientes del comerciante
- Los comerciantes actúan como responsables del tratamiento y se encargan de:
- Obtener el consentimiento adecuado de sus clientes
- Facilitar los avisos de privacidad
- Atender las solicitudes de derechos de los interesados
- Determinar los fines y los medios del tratamiento
Detalles del tratamiento
Finalidad: prestación de los servicios de la plataforma Tajo, que incluyen:
- Sincronización de los datos de clientes con Brevo
- Gestión de programas de fidelidad
- Automatización de marketing multicanal
- Analítica e informes
Categorías de datos:
- Información de contacto (nombre, email, teléfono)
- Historial de pedidos y datos de transacciones
- Preferencias y estado de consentimiento de los clientes
- Datos de comportamiento (clics, aperturas, interacción)
- Datos del programa de fidelidad (puntos, niveles, recompensas)
Interesados:
- Clientes de los comerciantes
- Visitantes del sitio web
- Suscriptores de la newsletter
- Miembros del programa de fidelidad
Subencargados del tratamiento
Tajo recurre a los siguientes subencargados del tratamiento:
| Subencargado | Servicio | Ubicación | Garantías |
|---|---|---|---|
| Brevo | Plataforma de email, SMS y WhatsApp | Francia (UE) | Conforme al RGPD, cláusulas contractuales tipo |
| AWS | Infraestructura en la nube | Regiones de la UE | Conforme al RGPD, EU-US Data Privacy Framework |
| Cloudflare | CDN y seguridad | Global | Cláusulas contractuales tipo, localización de datos |
Aviso de cambios:
- Los comerciantes reciben aviso 30 días antes de que se incorporen nuevos subencargados
- Derecho a oponerse a los nuevos subencargados
- Soluciones alternativas o derecho de rescisión si la objeción está justificada
Derechos de los interesados
Tajo ayuda a los comerciantes a atender los derechos de los interesados:
Derechos admitidos:
- Derecho de acceso
- Derecho de rectificación
- Derecho de supresión (“derecho al olvido”)
- Derecho a la portabilidad de los datos
- Derecho de oposición
- Derecho a la limitación del tratamiento
Gestión de las solicitudes:
- Los comerciantes pueden exportar los datos de sus clientes en cualquier momento
- La eliminación de datos de clientes está disponible desde la interfaz de Tajo
- Endpoints de la API para la gestión automatizada de los datos
- Respuesta a las solicitudes de los interesados en un plazo de 5 días laborables
Medidas de seguridad
Consulta las medidas de seguridad completas en el anexo 4 de nuestro DPA, entre las que se incluyen:
- Controles de acceso físico y lógico
- Cifrado en reposo y en tránsito
- Monitorización de seguridad y respuesta a incidentes
- Auditorías de seguridad y pruebas de penetración periódicas
- Formación del personal y verificación de antecedentes
Transferencias internacionales de datos
Protección de datos en la UE:
- Almacenamiento principal de los datos en la UE (Bélgica, Francia)
- Cláusulas contractuales tipo para cualquier transferencia fuera de la UE
- Medidas complementarias, como el cifrado y los controles de acceso
- Certificación del EU-US Data Privacy Framework cuando corresponda
Cumplimiento de la CCPA:
- Relación de proveedor de servicios claramente definida
- Sin venta ni cesión de información personal
- Cumplimiento de los derechos de privacidad de California
- Acuerdo de tratamiento de datos firmado
Derechos de auditoría
Los comerciantes tienen derecho a:
- Solicitar documentación sobre el cumplimiento normativo de Tajo
- Revisar las certificaciones de seguridad y los informes de auditoría
- Realizar auditorías (con un preaviso razonable, como máximo una vez al año)
- Recibir documentación de seguridad, incluidos los informes SOC 2
Cumplimiento normativo
RGPD (Reglamento General de Protección de Datos)
Estado de cumplimiento: cumplimiento total
Puntos clave:
- Base jurídica válida para todas las actividades de tratamiento
- Acuerdo de Tratamiento de Datos con todos los comerciantes
- Evaluaciones de impacto relativas a la protección de datos (EIPD) realizadas
- Delegado de Protección de Datos designado: [email protected]
- Procedimientos de notificación de brechas (72 horas)
- Registro de las actividades de tratamiento
- Principios de privacidad desde el diseño y por defecto
CCPA (Ley de Privacidad del Consumidor de California)
Estado de cumplimiento: cumplimiento total
Puntos clave:
- Relación de proveedor de servicios (no vendemos datos)
- Derechos del consumidor admitidos (acceso, eliminación, oposición)
- Información obligatoria en la política de privacidad
- Se respeta la opción “Do Not Sell My Personal Information”
- Formación anual en protección de datos para el personal
- Obligaciones contractuales con los comerciantes
Directiva NIS 2
Aplicabilidad: cumplimiento cuando corresponde
Medidas de ciberseguridad:
- Marco de gestión de riesgos implantado
- Notificación de incidentes de seguridad a los CSIRT
- Requisitos de seguridad en la cadena de suministro
- Evaluaciones de seguridad periódicas
- Planes de continuidad de negocio y de recuperación ante desastres
DORA (Reglamento de Resiliencia Operativa Digital)
Aplicabilidad: preparado para las entidades financieras que usan Tajo
Elementos de cumplimiento:
- Marco de gestión de riesgos de TIC
- Procedimientos de notificación de incidentes
- Pruebas de resiliencia operativa digital
- Gestión del riesgo de terceros
- Derechos de acceso y de auditoría de los reguladores
Nota: las disposiciones de DORA se aplican únicamente a las entidades financieras reguladas. Si eres una entidad financiera sujeta a DORA, ponte en contacto con nuestro equipo enterprise para obtener la documentación de cumplimiento específica.
Contacto y soporte
Delegado de Protección de Datos
Email: [email protected] Función: supervisa todo el cumplimiento en materia de protección de datos
Equipo de seguridad
Email: [email protected] Función: gestiona los incidentes y las consultas de seguridad
Soporte para comerciantes
Email: [email protected] Sitio web: https://tajo.io/support Función: soporte y asistencia general de la plataforma
Informar de una vulnerabilidad de seguridad
Email: [email protected] Clave PGP: disponible en https://tajo.io/security.txt
Agradecemos la divulgación responsable de vulnerabilidades de seguridad y mantenemos un programa de recompensas por fallos para los informes que cumplan los requisitos.
Recursos adicionales
Versión del documento
Versión: 1.0 Última actualización: enero de 2025 Próxima revisión: julio de 2025
Este documento se revisa y actualiza con regularidad para garantizar el cumplimiento continuo de una normativa de protección de datos en constante evolución y de las buenas prácticas del sector.