Cumplimiento RGPD
1. Marco normativo aplicable
Plexum aplica la siguiente normativa en materia de protección de datos:
- Reglamento (UE) 2016/679 (RGPD) — Reglamento General de Protección de Datos.
- Ley Orgánica 3/2018 (LOPDGDD) — Protección de Datos Personales y garantía de los derechos digitales.
- Ley 34/2002 (LSSICE) — Servicios de la Sociedad de la Información.
- Real Decreto 933/2021 y normativa sectorial aplicable.
2. Responsable del tratamiento
- Razón social: [Razón social completa]
- CIF: [CIF]
- Domicilio: [Domicilio completo], Barcelona, España
- Email DPO/DPD: hola@plexum.cat
3. Principios de protección de datos aplicados
Plexum aplica los siguientes principios del artículo 5 del RGPD en el diseño y operación de su plataforma:
- Licitud, lealtad y transparencia: toda recogida de datos tiene una base jurídica documentada.
- Limitación de la finalidad: los datos se recogen para fines concretos y no se tratan de manera incompatible.
- Minimización de datos: solo se recogen los datos estrictamente necesarios.
- Exactitud: se mantienen mecanismos para la rectificación de datos inexactos.
- Limitación del plazo de conservación: los datos no se conservan más tiempo del necesario.
- Integridad y confidencialidad: se aplican medidas técnicas y organizativas adecuadas.
- Responsabilidad proactiva: Plexum puede demostrar el cumplimiento de los principios anteriores.
4. Medidas técnicas de seguridad
- Cifrado en tránsito mediante TLS 1.2 o superior en todas las comunicaciones.
- Cifrado en reposo para datos almacenados en base de datos.
- Aislamiento multi-tenant mediante Row-Level Security (RLS) en PostgreSQL — ningún tenant puede acceder a datos de otro.
- Autenticación robusta con tokens de sesión firmados (JWT) y expiración configurable.
- Auditoría de accesos y cambios en datos sensibles.
- Backups periódicos con cifrado.
- Política de contraseñas mínimas y opción de 2FA para usuarios de la plataforma.
5. Transferencias internacionales de datos
Los datos personales tratados por Plexum se almacenan en infraestructura cloud ubicada en la Unión Europea (Supabase EU — Frankfurt). No se realizan transferencias internacionales a países terceros fuera del Espacio Económico Europeo salvo en los supuestos previstos en el Capítulo V del RGPD.
Cualquier encargado del tratamiento contratado por Plexum ubicado fuera de la UE/EEE dispondrá de las garantías adecuadas conforme al RGPD (Decisión de adecuación, Cláusulas Contractuales Tipo o mecanismo equivalente).
6. Derechos RGPD de los interesados
Los interesados pueden ejercer en cualquier momento los derechos reconocidos en los artículos 15 a 22 del RGPD: acceso, rectificación, supresión, limitación, portabilidad, oposición y no ser objeto de decisiones automatizadas individuales.
Plazos de respuesta: Plexum responderá en el menor tiempo posible y siempre dentro del plazo máximo de 1 mes desde la recepción de la solicitud (prorrogable 2 meses adicionales en casos de complejidad o elevado número de solicitudes, comunicándolo al interesado).
Para ejercer estos derechos, escribir a: hola@plexum.cat
7. Notificación de brechas de seguridad
En caso de producirse una violación de la seguridad de los datos personales que suponga un riesgo para los derechos y libertades de los interesados, Plexum lo notificará a la Agencia Española de Protección de Datos en el plazo máximo de 72 horas desde que tenga constancia de ella, conforme al artículo 33 del RGPD.
Si la brecha supusiera un riesgo alto para los interesados, estos serán informados directamente sin demora indebida.
8. Registro de actividades de tratamiento
Plexum mantiene un Registro de Actividades de Tratamiento (RAT) conforme al artículo 30 del RGPD, accesible a la Autoridad de Control competente cuando así lo requiera.
9. Autoridad de control competente
La autoridad de control competente en España es la Agencia Española de Protección de Datos (AEPD). El interesado tiene derecho a presentar una reclamación ante la AEPD si considera que el tratamiento de sus datos no cumple con la normativa aplicable.
10. Privacidad por diseño y por defecto
La plataforma Plexum aplica el principio de privacidad desde el diseño (Privacy by Design) y por defecto (Privacy by Default) conforme al artículo 25 del RGPD. Las decisiones técnicas de arquitectura tienen en cuenta la protección de datos como requisito desde el diseño, no como añadido posterior.
Última actualización: junio 2026