Saltar al contenido principal
ilveno
Comprar ahora

Legal

Anexo de tratamiento de datos

Última actualización: 16 de septiembre de 2026
BORRADOR — pendiente de revisión jurídica. Este documento se ha redactado para describir el servicio Ilveno Cloud tal y como funciona realmente, pero no ha sido revisado por un abogado cualificado. Los pasajes marcados con TODO siguen requiriendo una decisión antes de que este texto pueda invocarse como vinculante.

El presente Anexo de tratamiento de datos («DPA») establece las condiciones con arreglo a las cuales Ilveno trata datos personales por cuenta de un cliente de Ilveno Cloud, conforme exige el artículo 28.3 del Reglamento (UE) 2016/679 («RGPD»). Forma parte integrante de las Condiciones del servicio, disponibles en https://ilveno.com/legal/terms, y se aplica automáticamente a toda suscripción a Cloud.

Partes, ámbito y prelación

Las partes son el cliente («Responsable del tratamiento») y Ege Bilge, empresario individual, que opera bajo el nombre comercial «Ilveno» («Encargado del tratamiento», «nosotros»).

El presente DPA se aplica cuando tratamos datos personales por cuenta del Responsable del tratamiento en el marco de la prestación de Ilveno Cloud. No se aplica a una instalación on-premise Enterprise: en ese caso el software se ejecuta en la infraestructura propia del Responsable del tratamiento, nunca recibimos los datos del espacio de trabajo y no somos encargados del tratamiento de los mismos.

En caso de conflicto, el presente DPA prevalecerá sobre las Condiciones del servicio en lo relativo al tratamiento de datos personales. Un contrato Enterprise firmado de forma independiente prevalecerá sobre el presente DPA.

No se requiere firma: la suscripción a Ilveno Cloud implica la aceptación del presente DPA. Puede solicitarse una copia contrafirmada en [email protected].

Objeto y duración

Objeto: la prestación del espacio de trabajo en equipo alojado Ilveno Cloud y el soporte asociado, según se describe en las Condiciones del servicio.

Duración: desde el inicio de la suscripción hasta que el espacio de trabajo y sus copias de seguridad se eliminen conforme a la cláusula 12.

Naturaleza y finalidad del tratamiento

Alojamos, almacenamos, transmitimos, respaldamos y ponemos a disposición los datos personales que el Responsable del tratamiento y sus usuarios incorporan al espacio de trabajo, y realizamos las operaciones técnicas necesarias para operar el servicio: aprovisionar el entorno del cliente, ejecutar y actualizar la aplicación, la base de datos y la caché, servir archivos, enviar correo transaccional por cuenta del Responsable del tratamiento, enrutar medios en tiempo real para las reuniones, realizar copias de seguridad, supervisar incidencias y prestar soporte cuando se solicita.

La finalidad es exclusivamente prestar el servicio al Responsable del tratamiento. No realizamos ningún otro tratamiento de los datos del espacio de trabajo: ni elaboración de perfiles, ni publicidad, ni analítica entre clientes, ni entrenamiento de modelos.

Tipos de datos personales

El Responsable del tratamiento decide qué se incorpora al espacio de trabajo. Dada la funcionalidad del producto, los datos tratados incluyen normalmente:

  • Datos identificativos y de contacto de los usuarios del Responsable del tratamiento: nombre, dirección de correo electrónico, avatar, credenciales en forma de hash, secretos de doble factor, rol y permisos.
  • Datos de uso y técnicos: registros de sesión, dirección IP, agente de usuario, marcas temporales de dispositivo e inicio de sesión, y registros de actividad y de auditoría.
  • Contenido aportado por los usuarios: notas, documentos, tableros y tarjetas de tareas, mensajes de chat y mensajes directos, comentarios, entradas de calendario y de reservas, archivos subidos de cualquier tipo y el contenido de los módulos opcionales en uso (por ejemplo, tickets y corresponsales del helpdesk, o registros de RR. HH. como datos laborales y solicitudes de permisos cuando el módulo de RR. HH. está activado).
  • Datos de los propios clientes o contactos del Responsable del tratamiento, cuando su uso los implique; por ejemplo, una persona que reserva una cita o escribe a un buzón de helpdesk.

Cuando se utiliza el módulo de RR. HH., los datos pueden incluir categorías especiales de datos personales en el sentido del art. 9 del RGPD (por ejemplo, información de salud relacionada con bajas por enfermedad). El Responsable del tratamiento decide si incorpora tales datos al espacio de trabajo y responde de las condiciones adicionales que les resultan de aplicación.

Categorías de interesados

  • Los empleados, contratistas y demás usuarios autorizados del espacio de trabajo del Responsable del tratamiento.
  • Los candidatos a empleo del Responsable del tratamiento, cuando se utilice la funcionalidad de selección de personal o de RR. HH.
  • Los clientes, proveedores y demás contactos externos del Responsable del tratamiento cuyos datos registren sus usuarios en el espacio de trabajo, incluidas las personas que presentan una solicitud al helpdesk o reservan una cita.
  • Cualquier otro interesado cuyos datos personales decida el Responsable del tratamiento incorporar al espacio de trabajo.

Tratamiento únicamente conforme a instrucciones documentadas

Tratamos los datos personales únicamente conforme a las instrucciones documentadas del Responsable del tratamiento, inclusive en lo relativo a las transferencias a un tercer país. Las Condiciones del servicio, el presente DPA, la configuración que el Responsable del tratamiento elige en el producto y las solicitudes de soporte que nos remite constituyen, en su conjunto, dichas instrucciones.

Si el Derecho de la Unión o de un Estado miembro nos obliga a tratar datos personales más allá de esas instrucciones, informaremos al Responsable del tratamiento de esa exigencia legal antes del tratamiento, salvo que la ley nos lo prohíba por razones importantes de interés público.

Informaremos al Responsable del tratamiento si, en nuestra opinión, una instrucción infringe el RGPD u otra normativa de protección de datos aplicable.

Confidencialidad

Toda persona autorizada por nosotros para tratar los datos personales del Responsable del tratamiento está sujeta a un deber de confidencialidad, ya sea de origen contractual o legal, deber que subsiste tras la finalización de su relación. El acceso se concede únicamente a las personas que lo necesitan para operar el servicio o para atender una solicitud de soporte, y solo en la medida necesaria.

Seguridad del tratamiento (art. 32 del RGPD)

Las medidas que se indican a continuación son las que realmente aplicamos. No enumeramos ninguna otra y no disponemos de ninguna certificación de seguridad: no estamos certificados conforme a ISO 27001 y no tenemos informe SOC 2.

  • Aislamiento del entorno de cliente en el límite del contenedor. Cada cliente dispone de su propio contenedor de aplicación, su propia base de datos PostgreSQL, su propia instancia de Redis y su propio volumen de almacenamiento, en su propia red privada. No existe una base de datos de aplicación compartida ni dependencia alguna de una condición en una consulta para mantener separados a los clientes, de modo que un filtro omitido en el código de la aplicación no puede exponer los datos de otro cliente.
  • Credenciales por entorno de cliente. Las contraseñas de la base de datos y de la caché, el secreto de firma de la aplicación y las credenciales de medios se generan por separado para cada entorno de cliente y no se comparten entre clientes.
  • Cifrado en tránsito. Cada espacio de trabajo se sirve mediante HTTPS/TLS con certificados emitidos y renovados automáticamente. Los medios de reunión en tiempo real se transportan mediante un transporte cifrado.
  • Almacenes de datos autenticados. La base de datos y la caché exigen autenticación y no se publican en la red del anfitrión; solo son accesibles desde la red privada propia del entorno de cliente.
  • Control de acceso a nivel de aplicación. El inicio de sesión, los roles y los permisos por recurso los aplica el producto; la autenticación de doble factor (TOTP) está disponible para los usuarios del espacio de trabajo y el Responsable del tratamiento puede exigirla.
  • Cifrado de los secretos almacenados. Los valores sensibles que conserva la aplicación, como las claves de API aportadas por los usuarios, se cifran mediante cifrado autenticado (AES-256-GCM) antes de escribirse en la base de datos.
  • Control de acceso administrativo. Nuestro panel interno de operaciones está restringido a una lista explícita de cuentas autorizadas y solo es accesible mediante inicio de sesión único federado, de modo que el proveedor de identidad impone la autenticación multifactor.
  • Copias de seguridad. Realizamos volcados periódicos de las bases de datos de los entornos de cliente de Cloud para poder restaurar un espacio de trabajo tras un fallo.
  • Resiliencia y separación de entornos. Las infraestructuras de cada cliente se reinician automáticamente ante un fallo, se ejecutan con límites de recursos para que un cliente no pueda privar de ellos a otro, y las actualizaciones se compilan y publican a partir de una imagen versionada en lugar de modificarse sobre la marcha.
  • REVISIÓN NECESARIA — el cifrado en reposo de los volúmenes subyacentes y de los archivos de copia de seguridad depende de la configuración del proveedor de alojamiento y no ha sido verificado para este borrador. Debe confirmarse, y consignarse aquí con exactitud, antes de publicar este documento. No dé por supuesto que está implantado.

Mantenemos estas medidas bajo revisión y podemos sustituir una medida por otra equivalente o mejor. No reduciremos el nivel global de seguridad durante la vigencia de una suscripción.

Subencargados

El Responsable del tratamiento otorga una autorización general para que recurramos a subencargados. Imponemos contractualmente a todo subencargado obligaciones de protección de datos al menos tan protectoras como las del presente DPA, y seguimos siendo plenamente responsables frente al Responsable del tratamiento del cumplimiento por parte del subencargado.

Nuestros subencargados actuales figuran en el Anexo al final del presente documento.

Avisaremos al Responsable del tratamiento por correo electrónico con al menos treinta (30) días de antelación antes de incorporar o sustituir a un subencargado. El Responsable del tratamiento podrá oponerse por motivos razonables de protección de datos dentro de ese plazo. Si no logramos resolver la objeción, el Responsable del tratamiento podrá resolver la suscripción afectada y recibir un reembolso prorrateado de la parte no consumida del periodo de facturación en curso.

Asistencia con las solicitudes de los interesados

El producto ofrece al Responsable del tratamiento acceso directo a los datos personales de su espacio de trabajo, por lo que la mayoría de las solicitudes de acceso, rectificación, supresión, limitación, portabilidad u oposición puede atenderlas el propio Responsable del tratamiento.

Cuando no sea posible, asistiremos al Responsable del tratamiento mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible y teniendo en cuenta la naturaleza del tratamiento.

Si un interesado se dirige directamente a nosotros en relación con datos que se encuentran en el espacio de trabajo de un Responsable del tratamiento, no responderemos al fondo de la solicitud. Le indicaremos que se ponga en contacto con el Responsable del tratamiento y, cuando podamos identificarlo, le trasladaremos la solicitud sin dilación indebida.

Asistencia en materia de seguridad, notificación de violaciones y evaluaciones de impacto

Teniendo en cuenta la naturaleza del tratamiento y la información de que disponemos, asistiremos al Responsable del tratamiento en el cumplimiento de sus obligaciones con arreglo a los arts. 32 a 36 del RGPD: seguridad del tratamiento, notificación de una violación de la seguridad de los datos personales a la autoridad de control y a los interesados, evaluaciones de impacto relativas a la protección de datos y consulta previa.

Notificaremos al Responsable del tratamiento cualquier violación de la seguridad de los datos personales que afecte a sus datos personales sin dilación indebida y, en todo caso, dentro de las setenta y dos (72) horas siguientes a que tengamos conocimiento de ella, mediante correo electrónico a la dirección de contacto registrada del Responsable del tratamiento. La notificación describirá, en la medida en que se conozca en ese momento: la naturaleza de la violación, las categorías y el número aproximado de interesados y de registros afectados, las consecuencias probables, las medidas adoptadas o propuestas y un punto de contacto para obtener más información. Cuando el panorama completo no esté aún disponible, lo facilitaremos de forma escalonada a medida que se vaya conociendo.

Notificar a la autoridad de control y a los interesados afectados es una obligación del Responsable del tratamiento, no nuestra; nosotros facilitaremos la información que el Responsable del tratamiento necesite razonablemente para hacerlo.

Supresión y devolución de los datos

El Responsable del tratamiento puede exportar sus datos en cualquier momento mientras exista el espacio de trabajo. Previa solicitud durante la suscripción, o a su finalización, facilitaremos una copia de la base de datos del espacio de trabajo y de los archivos almacenados.

Cuando una suscripción finaliza, el espacio de trabajo se suspende, no se elimina: la aplicación se detiene y los datos se conservan sin alteración, de modo que al volver a suscribirse se restablecen. Transcurrido el plazo de conservación indicado en las Condiciones del servicio, el espacio de trabajo, su base de datos y sus archivos se eliminan de forma permanente, junto con sus copias de seguridad en la rotación ordinaria de copias.

No existe ningún plazo automático de eliminación. Un espacio suspendido se conserva hasta que el responsable del tratamiento solicite su eliminación, o hasta que el encargado notifique por escrito, con al menos treinta (30) días de antelación, su intención de eliminar un espacio suspendido desde hace mucho tiempo. Esto coincide con la sección 8 de las Condiciones del servicio.

Eliminaremos los datos antes por instrucción escrita del Responsable del tratamiento, salvo que el Derecho de la Unión o de un Estado miembro nos obligue a conservarlos, en cuyo caso comunicaremos al Responsable del tratamiento qué debemos conservar y por qué. Confirmaremos la supresión por escrito previa solicitud.

Auditorías e información

Pondremos a disposición del Responsable del tratamiento toda la información necesaria para demostrar el cumplimiento de las obligaciones del art. 28 del RGPD y del presente DPA, y permitiremos y contribuiremos a la realización de auditorías, incluidas inspecciones, por parte del Responsable del tratamiento o de un auditor por él mandatado.

En la práctica: respondemos a cuestionarios de seguridad y a solicitudes de información en [email protected]. Podrá realizarse una inspección presencial o remota como máximo una vez en cualquier periodo de doce meses, con un preaviso escrito de treinta (30) días, en horario laboral, con sujeción a confidencialidad, sin alterar el servicio y sin dar acceso a los datos de otro cliente. El Responsable del tratamiento asume sus propios costes; podremos cobrar una tarifa razonable por el tiempo que dediquemos cuando una auditoría exceda de un alcance razonable. Podrá realizarse una auditoría con mayor frecuencia tras una violación de la seguridad de los datos personales o a requerimiento de una autoridad de control.

No disponemos de ningún informe de auditoría de terceros y no podemos sustituir con él una inspección. Si eso resulta relevante para usted, plantéelo antes de suscribirse.

Transferencias internacionales

No transferiremos los datos personales del Responsable del tratamiento fuera del Espacio Económico Europeo salvo al amparo de un mecanismo de transferencia permitido por el Capítulo V del RGPD.

Cuando se produzca una transferencia a un país sin decisión de adecuación, se realizará al amparo de las Cláusulas Contractuales Tipo de la Comisión Europea (Implementing Decision (EU) 2021/914), Módulo Tres (encargado a subencargado) o Módulo Dos (responsable a encargado), según corresponda, junto con medidas complementarias cuando una evaluación de impacto de la transferencia así lo exija. Para Türkiye resultan de aplicación los mecanismos correspondientes del art. 9 de la KVKK.

REVISIÓN NECESARIA — este borrador indica el mecanismo previsto, no uno verificado. No se ha confirmado, proveedor por proveedor, cuáles de nuestros proveedores transfieren datos fuera del EEE, al amparo de qué cláusulas y con qué módulo. Esta sección debe comprobarse, y debe fijarse la región de alojamiento, antes de publicar este documento o de invocarlo.

Responsabilidad y modificaciones

Las limitaciones de responsabilidad de las Condiciones del servicio se aplican al presente DPA, en la medida en que lo permita la ley. No limitan ninguna responsabilidad que no pueda limitarse con arreglo al RGPD o a otra normativa imperativa.

Podemos actualizar el presente DPA para reflejar un cambio en el servicio, en la lista de subencargados o en la normativa. Los cambios sustanciales se notifican por correo electrónico a los clientes activos con al menos treinta (30) días de antelación, y la fecha de «Última actualización» que figura más arriba refleja siempre la versión vigente.

Anexo — subencargados

Los siguientes subencargados tratan datos personales por cuenta de los clientes de Ilveno Cloud:

  • Polar Software Inc. (polar.sh) — comerciante registrado. Finalidad: pago, facturación, impuestos, portal de cliente. Datos: nombre del cliente, correo electrónico de facturación, dirección de facturación, registros de suscripción y de transacciones. No incluye contenido del espacio de trabajo.
  • Resend — correo electrónico transaccional. Finalidad: entregar el correo que envía el servicio, como invitaciones, notificaciones y entrega de licencias. Datos: direcciones de correo electrónico de los destinatarios y el contenido del mensaje enviado.
  • TODO — proveedor de alojamiento e infraestructura. Finalidad: operar los servidores en los que funcionan los contenedores, las bases de datos y los volúmenes de almacenamiento de cada cliente. Datos: todo el contenido del espacio de trabajo, en reposo y en tránsito. La denominación legal del proveedor, el país y la región del centro de datos deben consignarse aquí antes de la publicación; este borrador, deliberadamente, no los supone.
  • LiveKit no figura como subencargado porque no lo es: los flujos de reunión se enrutan a través de un servidor LiveKit que el encargado opera por sí mismo, en el proveedor de alojamiento indicado arriba. No se almacena ningún contenido de las reuniones.
  • OpenAI — opcional, y únicamente cuando se ha configurado una clave de API, ya sea por un usuario individual para su propia cuenta o por el operador para la instalación. Finalidad: el asistente de IA opcional. Datos: el texto que el usuario remite al asistente. Si no hay ninguna clave configurada, la función no está disponible y no se envía nada.

Las preguntas sobre esta lista, y las solicitudes de las garantías vigentes con cualquier proveedor, deben dirigirse a [email protected].