Registro de Actividades de Tratamiento

GDPR Art. 30

Registro de actividades de tratamiento conforme al Art. 30 del Reglamento (UE) 2016/679 (RGPD).

Responsable del tratamiento

IDCERT S.r.l. Sociedad Benefit

privacy@idcert.io

Conforme al Art. 37 RGPD, la designación de un DPO no es actualmente obligatoria. Esta sección se actualizará si las circunstancias cambian.

T-01

Funcionamiento tecnico del portal

Finalidad (Art. 30.1.b)

Prestacion del servicio web, enrutamiento, renderizado

Base jurídica

Art. 6.1.f

Interesados (Art. 30.1.c)

Visitantes del sitio

Categorías de datos (Art. 30.1.c)

Datos de navegacion (IP anonimizada, user agent, URL)

Destinatarios (Art. 30.1.d)

Vercel Inc. (hosting), Supabase Inc. (base de datos)

Transferencias extra-UE (Art. 30.1.e)

EE.UU. (Vercel) con SCC; UE (Supabase eu-central-1)

Conservación (Art. 30.1.f)

Duracion de la sesion

Medidas Art. 32 (Art. 30.1.g)

HTTPS/TLS, CSP, HSTS, X-Frame-Options DENY, IP anonimizada

T-02

Gestion de consentimientos de cookies

Finalidad (Art. 30.1.b)

Recopilacion y registro de consentimientos para responsabilidad RGPD

Base jurídica

Art. 6.1.c

Interesados (Art. 30.1.c)

Visitantes del sitio

Categorías de datos (Art. 30.1.c)

ID de sesion anonimo, hash IP (SHA-256 + salt rotatorio), preferencias de cookies, version de politica, user agent

Destinatarios (Art. 30.1.d)

Supabase Inc. (base de datos, region UE)

Transferencias extra-UE (Art. 30.1.e)

UE (Supabase eu-central-1)

Conservación (Art. 30.1.f)

5 años (obligaciones de responsabilidad RGPD Art. 5.2)

Medidas Art. 32 (Art. 30.1.g)

RLS Supabase, IP anonimizada SHA-256, proteccion CSRF, limitacion de velocidad

T-03

Gestion de solicitudes de contacto

Finalidad (Art. 30.1.b)

Responder a las solicitudes de los usuarios enviadas a traves del formulario de contacto

Base jurídica

Art. 6.1.b

Interesados (Art. 30.1.c)

Usuarios que rellenan el formulario de contacto

Categorías de datos (Art. 30.1.c)

Nombre, email, asunto, mensaje, hash IP, idioma

Destinatarios (Art. 30.1.d)

Supabase Inc. (base de datos, region UE)

Transferencias extra-UE (Art. 30.1.e)

UE (Supabase eu-central-1)

Conservación (Art. 30.1.f)

12 meses desde la solicitud

Medidas Art. 32 (Art. 30.1.g)

RLS Supabase, honeypot anti-bot, CSRF, limitacion (3 req/10 min), IP anonimizada

T-04

Google Analytics (condicionado al consentimiento)

Finalidad (Art. 30.1.b)

Analisis estadistico anonimo del trafico para mejorar el servicio

Base jurídica

Art. 6.1.a

Interesados (Art. 30.1.c)

Visitantes que consienten cookies de analisis

Categorías de datos (Art. 30.1.c)

Datos de navegacion agregados, IP anonimizada por Google, cookie _ga

Destinatarios (Art. 30.1.d)

Google LLC

Transferencias extra-UE (Art. 30.1.e)

EE.UU. (Google) con EU-US Data Privacy Framework

Conservación (Art. 30.1.f)

26 meses (configuracion GA4)

Medidas Art. 32 (Art. 30.1.g)

Activado SOLO tras consentimiento explicito, anonymize_ip: true, cookies SameSite=Lax;Secure

T-05

Preferencias de interfaz de usuario

Finalidad (Art. 30.1.b)

Almacenamiento de preferencias de idioma y tema (claro/oscuro)

Base jurídica

Art. 6.1.f

Interesados (Art. 30.1.c)

Todos los visitantes

Categorías de datos (Art. 30.1.c)

Codigo de idioma (NEXT_LOCALE), tema (localStorage 'theme')

Destinatarios (Art. 30.1.d)

Ninguno (datos solo locales)

Transferencias extra-UE (Art. 30.1.e)

Ninguno

Conservación (Art. 30.1.f)

NEXT_LOCALE: 12 meses; theme: hasta eliminacion manual

Medidas Art. 32 (Art. 30.1.g)

Datos tecnicos no personales, sin transferencia

T-06

Autenticacion de usuarios

Finalidad (Art. 30.1.b)

Registro, acceso y gestion de sesion de usuario a traves de Supabase Auth

Base jurídica

Art. 6.1.b

Interesados (Art. 30.1.c)

Usuarios registrados

Categorías de datos (Art. 30.1.c)

Email, contrasena (hash), nombre, URL avatar, rol, idioma preferido, fecha creacion

Destinatarios (Art. 30.1.d)

Supabase (subencargado, infraestructura UE/EEE)

Transferencias extra-UE (Art. 30.1.e)

Supabase: servidores UE (aws-eu-central-1). Clausulas contractuales tipo (SCCs) vigentes.

Conservación (Art. 30.1.f)

Hasta eliminacion de cuenta (ON DELETE CASCADE en todos los datos de usuario)

Medidas Art. 32 (Art. 30.1.g)

Contrasena hasheada (bcrypt), cookies HttpOnly/Secure/SameSite=Lax, flujo PKCE, RLS en todas las tablas, refresco de sesion via proxy

T-07

Gestion de datos de usuario (marcadores, historial de busqueda, preferencias)

Finalidad (Art. 30.1.b)

Guardado de favoritos, historial de busqueda y preferencias personalizadas para usuarios autenticados

Base jurídica

Art. 6.1.b

Interesados (Art. 30.1.c)

Usuarios registrados

Categorías de datos (Art. 30.1.c)

URIs de recursos guardados, tipo (ocupacion/habilidad/calificacion), titulo, timestamps de busqueda, preferencias tema/idioma

Destinatarios (Art. 30.1.d)

Supabase (subencargado, infraestructura UE/EEE)

Transferencias extra-UE (Art. 30.1.e)

Supabase: servidores UE (aws-eu-central-1)

Conservación (Art. 30.1.f)

Hasta eliminacion de cuenta (ON DELETE CASCADE). Marcadores e historial eliminables individualmente por el usuario.

Medidas Art. 32 (Art. 30.1.g)

RLS: cada usuario solo accede a sus propios datos. Admin: solo lectura. Prevencion de escalada de roles via RLS.

T-08

Monitorización de errores y estabilidad (Sentry)

Finalidad (Art. 30.1.b)

Detección y diagnóstico de errores de aplicación para garantizar la estabilidad del servicio. Session Replay (grabación de sesiones) activado solo previo consentimiento analytics.

Base jurídica

Art. 6.1.f / Art. 6.1.a

Interesados (Art. 30.1.c)

Visitantes del sitio y usuarios registrados

Categorías de datos (Art. 30.1.c)

Stack traces de errores, URL, user agent, navegador. Con consentimiento analytics: IP, cookies, cabeceras HTTP, grabación de interacciones (Session Replay)

Destinatarios (Art. 30.1.d)

Functional Software Inc. (Sentry), San Francisco, CA, EE.UU.

Transferencias extra-UE (Art. 30.1.e)

EE.UU. (Sentry) con Cláusulas Contractuales Tipo (SCCs)

Conservación (Art. 30.1.f)

90 días (configuración predeterminada de Sentry)

Medidas Art. 32 (Art. 30.1.g)

Modo básico sin PII (interés legítimo). PII y Session Replay activados SOLO tras consentimiento analytics explícito. Ruta túnel /monitoring para bypass de ad-blockers. Source maps ocultos al cliente.

T-09

Protección anti-bot (Cloudflare Turnstile)

Finalidad (Art. 30.1.b)

Verificación automática anti-bot en formularios de contacto, registro e inicio de sesión para prevenir abusos y spam

Base jurídica

Art. 6.1.f

Interesados (Art. 30.1.c)

Usuarios que interactúan con formularios protegidos (contacto, registro, login, cambio de email)

Categorías de datos (Art. 30.1.c)

Dirección IP, fingerprint del navegador, datos de interacción con el widget, token de verificación

Destinatarios (Art. 30.1.d)

Cloudflare Inc., San Francisco, CA, EE.UU.

Transferencias extra-UE (Art. 30.1.e)

EE.UU. (Cloudflare) con Cláusulas Contractuales Tipo (SCCs)

Conservación (Art. 30.1.f)

Duración de la verificación (los datos no se conservan después de la validación del token)

Medidas Art. 32 (Art. 30.1.g)

Sin cookies de rastreo. Widget no invasivo (modo 'managed'). Sin consentimiento requerido — interés legítimo para la seguridad del servicio.

T-10

Servicio MCP (acceso programático a los marcos)

Finalidad (Art. 30.1.b)

Prestación del servidor MCP con clave API: autenticación, aplicación de los límites del nivel suscrito, medición del uso por clave, prevención de abusos

Base jurídica

Art. 6.1.b / 6.1.f

Interesados (Art. 30.1.c)

Usuarios registrados que crean una clave API en el área de la cuenta

Categorías de datos (Art. 30.1.c)

Clave API (solo huella SHA-256 y prefijo), nombre de la clave, nivel, versión de términos aceptada; registro de llamadas: herramienta, marco, parámetros de la solicitud, hash IP (SHA-256 + salt diario), user agent, resultado, duración; contadores de frecuencia: dirección IP en claro (solicitudes sin clave válida) o identificador de la clave, solo durante la ventana de 60 segundos; contadores de cuota mensual: identificador de la cuenta, durante el mes natural; medidas administrativas sobre las claves (suspensión, reactivación, revocación): fecha, motivo, nota, identificador del administrador, resultado del aviso por correo electrónico

Destinatarios (Art. 30.1.d)

Supabase Inc. (base de datos, región UE), Vercel Inc. (hosting), Upstash, Inc. (Redis: contadores de frecuencia, efímeros)

Transferencias extra-UE (Art. 30.1.e)

UE (Supabase eu-central-1); EE.UU. (Vercel Inc., Upstash, Inc.) con el EU-US Data Privacy Framework y, con carácter subsidiario, SCC

Conservación (Art. 30.1.f)

Claves: hasta la revocación o la eliminación de la cuenta; clave revocada: solo el hash, durante 12 meses desde la revocación, después eliminada; registro de llamadas: 12 meses, limpieza automática diaria; contadores de frecuencia: 60 segundos; contadores de cuota mensual: hasta el primer día del mes siguiente; medidas administrativas sobre las claves: 12 meses, limpieza automática diaria

Medidas Art. 32 (Art. 30.1.g)

Clave conservada solo como hash SHA-256; RLS activa sin políticas (acceso solo del lado del servidor); IP nunca en claro en el registro, en claro solo en el contador de frecuencia durante 60 segundos; límites de frecuencia por IP y por clave; HTTPS/TLS

T-11

Suscripción Pro del servicio MCP (Stripe)

Finalidad (Art. 30.1.b)

Activación, renovación y gestión de la suscripción de pago al nivel Pro; facturación

Base jurídica

Art. 6.1.b / 6.1.c

Interesados (Art. 30.1.c)

Usuarios registrados que suscriben el nivel Pro

Categorías de datos (Art. 30.1.c)

En ExplorerHub: identificador de cliente Stripe, identificador y estado de la suscripción, plan, fin del periodo; eventos notificados por Stripe (solo identificador y tipo). En Stripe: email, datos de pago, dirección de facturación, facturas

Destinatarios (Art. 30.1.d)

Stripe Payments Europe, Ltd. (Dublín, Irlanda) — encargado del tratamiento para pagos y facturación; Supabase Inc. (base de datos, región UE)

Transferencias extra-UE (Art. 30.1.e)

UE (Stripe Payments Europe, Supabase); posibles transferencias a Stripe, LLC (EE.UU.) con el EU-US Data Privacy Framework y SCC

Conservación (Art. 30.1.f)

Datos de la suscripción (identificadores de Stripe, estado, plan, fin del periodo): hasta la eliminación de la cuenta, que cancela la suscripción en Stripe; eventos de Stripe (identificador y tipo): 12 meses, limpieza automática diaria; facturas y documentos fiscales en Stripe y en la contabilidad de IDCERT: 10 años (obligación legal, Art. 6.1.c)

Medidas Art. 32 (Art. 30.1.g)

Pago en páginas de Stripe (PCI DSS): ningún dato de tarjeta en los servidores de ExplorerHub; webhook con firma verificada e idempotente, que gestiona también customer.deleted para alinear el estado cuando el cliente se elimina en Stripe; RLS sin políticas

Última actualización: Septiembre 2026