Cumplimiento del RGPD
Última actualización: 17 de junio de 2026
Collecta es una plataforma SaaS B2B multiinquilino diseñada con la protección de datos en su núcleo. Esta página explica cómo respaldamos el cumplimiento del RGPD, tanto para nuestro propio negocio como para los clientes y usuarios finales cuyos datos usted gestiona en Collecta.
01Nuestro compromiso con el RGPD
Collecta está diseñado para empresas europeas y los socios que las atienden. Tratamos el Reglamento General de Protección de Datos de la UE (RGPD) como una base, no como una simple casilla que marcar: la protección de datos está integrada en la arquitectura multiinquilino de la plataforma desde el principio, no añadida después.
Esta página explica los roles que desempeñamos, las bases jurídicas en las que nos apoyamos, los derechos de que disponen los interesados y las medidas técnicas y organizativas que mantenemos. Es un complemento en lenguaje sencillo a nuestro Acuerdo de Tratamiento de Datos y nuestra Política de Privacidad, que juntos regulan cómo se tratan los datos personales.
02Responsable y encargado del tratamiento
El RGPD distingue entre el responsable del tratamiento (quien decide por qué y cómo se tratan los datos personales) y el encargado del tratamiento (quien los trata en nombre del responsable). Collecta desempeña ambos papeles según los datos de que se trate.
- Encargado del tratamiento — para los datos de clientes y del espacio de trabajo que usted almacena en Collecta (registros de módulos, campos personalizados, archivos adjuntos, datos de sus propios clientes finales). Usted es el responsable del tratamiento; nosotros los tratamos únicamente siguiendo sus instrucciones documentadas.
- Responsable del tratamiento — para los datos que necesitamos para gestionar nuestro propio negocio: el perfil de su cuenta, las credenciales de autenticación, los registros de facturación y la telemetría de uso del producto.
La relación de encargado del tratamiento se formaliza en nuestro Acuerdo de Tratamiento de Datos.
03Base jurídica y limitación de la finalidad
Como responsable del tratamiento, tratamos los datos personales conforme a las bases jurídicas que se ajustan a la finalidad: ejecución de un contrato (para prestar el servicio al que se ha suscrito), intereses legítimos (proteger la plataforma, prevenir abusos, mejorar el producto) y obligación legal (registros fiscales, contables y de cumplimiento normativo).
Como encargado del tratamiento, la base jurídica de los datos de su espacio de trabajo corresponde a usted establecerla con sus propios interesados. Recopilamos datos únicamente para las finalidades establecidas en nuestros acuerdos y no les damos otro uso. Nunca vendemos datos personales ni utilizamos el contenido de clientes o espacios de trabajo para entrenar modelos de IA.
04Derechos del interesado
El RGPD otorga a las personas los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición. Cuando Collecta es el responsable del tratamiento, puede ejercerlos poniéndose en contacto con nosotros. Cuando Collecta es el encargado del tratamiento, la solicitud pertenece a su cliente final y es usted quien la atiende — Collecta le proporciona las herramientas para hacerlo con rapidez:
- Acceso y portabilidad — los propietarios del espacio de trabajo pueden exportar los datos del inquilino a un archivo JSON estructurado y legible por máquina en cualquier momento.
- Rectificación — los registros y los campos personalizados se pueden editar dentro del producto, y cada cambio queda registrado en el registro de auditoría.
- Supresión y limitación — los registros se pueden eliminar, y un espacio de trabajo se puede programar para su eliminación permanente con eliminación en cascada de todos los datos relacionados.
- Aislamiento por defecto — la seguridad a nivel de fila de PostgreSQL limita cada consulta a un único inquilino, de modo que los datos de un cliente nunca quedan expuestos a otro mientras usted atiende una solicitud.
¿Necesita ayuda con una solicitud concreta? Contáctenos y le ayudaremos.
05Subencargados
Contamos con un conjunto reducido y verificado de subencargados para prestar el servicio. Cada uno está sujeto a condiciones de protección de datos al menos tan estrictas como las nuestras. Los subencargados actuales incluyen:
- Anthropic — los modelos de IA Claude que impulsan el asistente y el agente integrados en el producto (ningún contenido de clientes se utiliza para entrenar los modelos).
- Stripe — facturación de suscripciones y procesamiento de pagos.
- Proveedor de alojamiento en la nube — infraestructura gestionada y alojamiento de bases de datos.
- Proveedor de correo electrónico — envío de correos electrónicos transaccionales y de notificación.
La lista completa y actualizada — junto con las Cláusulas Contractuales Tipo pertinentes — se mantiene en nuestro Acuerdo de Tratamiento de Datos. Le notificamos los cambios para que pueda oponerse antes de que un nuevo subencargado comience a tratar los datos.
06Transferencias internacionales de datos
Cuando los datos personales se transfieren fuera del Espacio Económico Europeo, nos basamos en las Cláusulas Contractuales Tipo (CCT) de la Comisión Europea junto con medidas complementarias como el cifrado en tránsito y en reposo.
Los clientes que necesiten que sus datos permanezcan en la UE pueden optar por la residencia de datos en la UE, con alojamiento en la región eu-central-1. Póngase en contacto con nosotros al aprovisionar su espacio de trabajo y lo configuraremos en consecuencia.
07Medidas de seguridad
El artículo 32 del RGPD exige medidas técnicas y organizativas adecuadas. Las nuestras son arquitectónicas, no añadidos posteriores:
- Seguridad a nivel de fila de PostgreSQL — aplicada por inquilino en la capa de base de datos.
- Cifrado AES-256-GCM — para datos sensibles como claves de API almacenadas y copias de seguridad.
- Tokens de acceso JWT con rotación de tokens de actualización — sesiones de corta duración con seguimiento de dispositivos y bloqueo de inicio de sesión.
- Autenticación de dos factores basada en TOTP y SSO para el control de acceso a nivel de organización.
- Registro de auditoría a prueba de manipulaciones que cubre 102 acciones en toda la plataforma.
Lea el desglose completo en nuestra página de seguridad.
08Notificación de brechas de seguridad
Mantenemos procedimientos de respuesta ante incidentes diseñados para detectar, contener y evaluar las violaciones de la seguridad de los datos personales. En caso de una violación que afecte a datos personales que tratamos en su nombre, notificaremos a los clientes afectados sin dilación indebida en cuanto tengamos conocimiento de ella, y le proporcionaremos la información que necesite para cumplir con sus propias obligaciones de notificación ante las autoridades de control y los interesados.
09Delegado de Protección de Datos y representante en la UE
Las preguntas sobre cómo tratamos los datos personales, o las solicitudes para ejercer sus derechos, pueden enviarse a nuestro contacto de protección de datos en dpo@collecta.app. Este contacto también se coordina con nuestro representante en la UE cuando se requiere un representante conforme al artículo 27.
10Acuerdo de Tratamiento de Datos
Ofrecemos a todos los clientes un Acuerdo de Tratamiento de Datos (DPA) como parte estándar de nuestras condiciones. En él se establecen el objeto y la duración del tratamiento, las categorías de datos e interesados, nuestras obligaciones como encargado del tratamiento, los subencargados aprobados y las Cláusulas Contractuales Tipo para las transferencias internacionales. Consúltelo y solicítelo en nuestra página de DPA.
11Registro de actividades de tratamiento y responsabilidad proactiva
De acuerdo con el principio de responsabilidad proactiva, mantenemos registros de nuestras actividades de tratamiento, revisamos nuestros subencargados y controles de seguridad, y mantenemos nuestras políticas actualizadas. El registro de auditoría de la plataforma ofrece un rastro verificable de las acciones administrativas y relacionadas con los datos, lo que ayuda tanto a Collecta como a nuestros clientes a demostrar el cumplimiento ante las autoridades de control.
12Contacto
Para cuestiones relacionadas con el RGPD o la privacidad, escriba a dpo@collecta.app o contáctenos a través de nuestra página de contacto. Para detalles técnicos y de seguridad, consulte nuestra página de seguridad y nuestra Política de Privacidad.