Política de Privacidad — TPV Prowisio
Esta política cubre los tratamientos de Prowisio como RESPONSABLE en el servicio TPV; la web corporativa mantiene su política propia para sus formularios.
1. Responsable del tratamiento
Prowisio, S.L. — NIF B16418592 — Paseo San Juan Bosco, n.º 32, piso 3, puerta 2, 12530 Burriana (Castellón), España — info@prowisio.com (contacto de privacidad: privacidad@prowisio.com).
Esta política informa (arts. 13 y 12 RGPD) sobre los datos que Prowisio trata como responsable. Sigue el modelo de información por capas recomendado por la AEPD: esta es la capa completa; en la aplicación se muestra una capa básica con enlace a esta.
2. Muy importante — qué NO cubre esta política (rol de encargado)
Los datos personales que el negocio cliente incorpora al Servicio — sus clientes finales (nombre, NIF, contacto), sus empleados (identidad, fichajes, PIN), sus ventas y cobros — no los trata Prowisio como responsable, sino como ENCARGADO del tratamiento por cuenta del cliente (art. 28 RGPD). Su régimen es el del Contrato de Encargo de Tratamiento anexo a las Condiciones Generales. Los interesados (empleados o clientes del negocio) deben ejercer sus derechos ante el negocio (responsable); si los ejercen ante Prowisio, esta lo comunicará al negocio sin dilación.
Para esos datos, el Servicio aplica un cifrado de extremo a extremo selectivo: determinadas categorías (el directorio de clientes del negocio, los nombres de sus empleados y sus reservas, en los términos exactos del Anexo II-bis del Contrato de Encargo de Tratamiento) se cifran en los dispositivos del propio negocio con claves que solo él controla, de modo que Prowisio almacena únicamente contenido cifrado que no puede leer. Las categorías que una norma obliga a mantener legibles en el sistema —en particular los registros de facturación— quedan fuera de ese cifrado y protegidas por las restantes medidas. El detalle, sus límites y el reparto de responsabilidades constan en el Contrato de Encargo.
3. Datos que tratamos como responsable, finalidades y bases
| Datos | Finalidad | Base jurídica (art. 6.1 RGPD) |
|---|---|---|
| Identificación y contacto del titular y de los usuarios de la cuenta (nombre, email, teléfono) | Alta, gestión de la cuenta, soporte, comunicaciones operativas | b) ejecución del contrato; para datos de contacto profesional, además presunción del art. 19 LOPDGDD (interés legítimo) |
| Datos fiscales y de facturación del cliente (razón social, NIF, domicilio, datos de pago del SaaS) | Facturación del Servicio y obligaciones fiscales/mercantiles de Prowisio | b) contrato; c) obligación legal |
| Credenciales (contraseña con hash; PIN con hash) | Autenticación y seguridad | b) contrato; f) interés legítimo (seguridad) |
| Registros técnicos: logs de acceso y uso, identificadores de dispositivo, dirección IP, versión de la aplicación, registros de aceptación de condiciones (fecha, versión, huella del texto, IP) | Seguridad, prevención de fraude, diagnóstico, prueba del consentimiento y de la contratación (art. 5.2 RGPD — responsabilidad proactiva) | f) interés legítimo; b) contrato |
| Comunicaciones de soporte (tickets, correos) | Atención al cliente | b) contrato |
| Email para comunicaciones comerciales | Novedades del producto | a) consentimiento (casilla específica) o, para clientes, art. 21.2 LSSI (servicios similares, con oposición sencilla y gratuita al recoger el dato y en cada envío) |
No se solicita consentimiento para lo necesario para prestar el Servicio: su base es el contrato. Retirar un consentimiento (comunicaciones comerciales) nunca afecta a la prestación.
4. Destinatarios
- Encargados de Prowisio (art. 28 RGPD): proveedor de infraestructura Arsys Internet, S.L.U. (NIF B-85294916; servidor dedicado en España/UE — CPD de Logroño —, donde se aloja la plataforma y el correo transaccional de Prowisio). La lista vigente y su procedimiento de cambio se mantienen en el Anexo III del Contrato de Encargo.
- Administraciones y autoridades cuando una norma lo exige (p. ej., AEAT).
- No se realizan transferencias internacionales fuera del EEE. Si algún día se incorporase un proveedor con transferencia, se haría con garantías del Capítulo V RGPD y previa actualización de esta política.
- No se ceden datos a terceros con fines comerciales.
5. Plazos de conservación
- Datos de la cuenta: durante la vigencia del contrato.
- Facturación del SaaS: 6 años (art. 30 Código de Comercio) y plazos fiscales aplicables.
- Registros de aceptación de condiciones/contratos: vigencia + 6 años (prueba de la contratación: art. 1964.2 Código Civil — 5 años — y art. 30 CCom — 6).
- Logs técnicos de seguridad: 12 meses (plazo proporcionado; no confundir con los registros de facturación y auditoría fiscal, que se conservan los plazos fiscales y mercantiles).
- Tras los plazos, supresión; cuando procede, bloqueo previo (art. 32 LOPDGDD): los datos quedan a disposición exclusiva de jueces, Ministerio Fiscal o Administraciones durante la prescripción y después se destruyen.
6. Derechos
Acceso, rectificación, supresión, oposición, limitación y portabilidad, y a retirar el consentimiento en cualquier momento, escribiendo a privacidad@prowisio.com / support@prowisio.ai. Plazo de respuesta: 1 mes (art. 12.3 RGPD). Reclamación ante la Agencia Española de Protección de Datos (www.aepd.es). La supresión respeta las conservaciones legales indicadas (con bloqueo).
7. Seguridad
Medidas técnicas y organizativas del art. 32 RGPD, entre otras: cifrado en tránsito (TLS) y en reposo, base de datos local cifrada en los terminales, aislamiento por cliente en la plataforma, control de acceso por roles y permisos, registro de auditoría inmutable, copias de seguridad cifradas y plan de respuesta a incidentes con notificación de violaciones conforme a los arts. 33-34 RGPD. Estas medidas se refieren a los tratamientos de los que Prowisio es responsable. Los datos que Prowisio trata como encargado por cuenta de los negocios cliente se rigen por las medidas del Anexo II del Contrato de Encargo de Tratamiento, que incluyen, para determinadas categorías, el cifrado de extremo a extremo descrito en el apartado 2.
8. Actualizaciones de esta política
Cada versión se identifica y archiva. Los cambios sustanciales se comunican y, cuando proceda, se recaba nueva confirmación de lectura en la aplicación.