Última actualización: 11 de mayo de 2026
1. Doble rol: visitantes vs clientes
DocuPRL trata datos personales en dos roles distintos según el caso:
- Responsable del tratamiento de los datos de los visitantes y clientes registrados de docuprl.es (datos de cuenta, navegación, facturación).
- Encargado del tratamiento respecto a los datos que los clientes (empresas) introducen en la plataforma sobre sus trabajadores (nombres, DNI, aptos médicos, formaciones, EPIs, etc.). En estos casos el cliente es el responsable, y DocuPRL trata esos datos exclusivamente bajo sus instrucciones, conforme al Art. 28 RGPD.
2. Identificación del responsable
El responsable es DocuPRL (Robert Gallego, en proceso de alta como autónomo en España · Lleida). Email de contacto privacidad: contacta@docuprl.es.
Mientras se completa el alta, los datos identificativos completos (NIF) se actualizarán en esta política.
3. Datos que tratamos
De visitantes (rol: responsable):
- Datos técnicos: IP anonimizada, navegador, dispositivo (analítica, solo si consientes cookies).
De clientes registrados (rol: responsable):
- Email de registro, nombre comercial, contraseña (almacenada cifrada — hash bcrypt — por Firebase Authentication, no accesible por DocuPRL).
- Datos de facturación (cuando entren en facturación recurrente).
De los trabajadores de los clientes (rol: encargado):
- Datos identificativos: nombre, DNI/NIE, departamento.
- Documentos PRL: contratos, formaciones, entrega de EPIs, autorizaciones.
- Datos de categoría especial (Art. 9 RGPD): aptos médicos (vigilancia de la salud). Solo se tratan como encargado, bajo la base jurídica del cliente conforme al Art. 22 de la Ley 31/1995 PRL.
4. Finalidades
- Prestar el servicio SaaS contratado.
- Gestionar autenticación, alertas automáticas de caducidad y envíos por email transaccional.
- Resolver incidencias técnicas (Sentry · monitorización errores).
- Analítica anonimizada de uso del sitio (solo con tu consentimiento).
5. Bases jurídicas
- Ejecución del contrato (Art. 6.1.b RGPD) para prestar el servicio.
- Consentimiento (Art. 6.1.a) para cookies analíticas no esenciales.
- Interés legítimo (Art. 6.1.f) para seguridad antifraude y monitorización técnica.
- Cumplimiento legal del cliente (Art. 9.2.b y h RGPD + Art. 22 LPRL) para aptos médicos.
6. Encargados de tratamiento (subprocesadores)
DocuPRL utiliza los siguientes proveedores tecnológicos para prestar el servicio. Todos cumplen RGPD y, en su caso, Cláusulas Contractuales Tipo (CCT) y/o Data Privacy Framework (DPF):
| Proveedor | Función | Ubicación |
|---|---|---|
| Google (Firebase) | Base de datos + Storage + Auth | Bélgica (UE) |
| Netlify | Hosting estático + Functions | USA (CCT + DPF) |
| Resend | Envío emails alertas | USA (CCT + DPF) |
| EmailJS | Emails CAE subcontratas | USA (CCT + DPF) |
| Sentry | Monitorización de errores | USA (CCT + DPF) |
| Google Analytics 4 | Analítica web (solo con consentimiento) | USA (CCT + DPF, IP anonimizada) |
| Google reCAPTCHA / App Check | Anti-bots | USA (CCT + DPF) |
Si actualizamos esta lista lo notificaremos en esta misma política con al menos 15 días de antelación.
7. Transferencias internacionales
Algunos proveedores indicados arriba están en Estados Unidos. Las transferencias se realizan bajo: (a) Data Privacy Framework UE-USA (decisión de adecuación 2023) y/o (b) Cláusulas Contractuales Tipo de la Comisión Europea. No se realizan otras transferencias fuera del EEE.
8. Conservación de datos
- Cuenta activa: mientras dure la relación contractual.
- Tras cancelación: los datos se eliminan en 30 días naturales, salvo obligación legal (Art. 30 Código de Comercio: facturación 6 años).
- Backups: en backups cifrados durante 90 días adicionales antes de borrado definitivo.
9. Medidas de seguridad
- Cifrado en tránsito (TLS 1.3) y en reposo (AES-256 por Firebase).
- Autenticación: reCAPTCHA v3 + Firebase App Check.
- Control de acceso por usuario: reglas Firebase Security Rules con
auth.uid. - Monitorización continua de errores y eventos sospechosos (Sentry).
- Cuotas anti-abuso por usuario y límite por archivo (25 MB).
- Auto-kill switch que limita el gasto y previene ataques de denegación de servicio económica.
10. Brechas de seguridad
En caso de brecha de seguridad que afecte a datos personales, DocuPRL notificará a la AEPD en un plazo máximo de 72 horas (Art. 33 RGPD) y a los clientes/afectados sin dilación indebida cuando el riesgo sea alto (Art. 34 RGPD).
11. Derechos del usuario
Puedes ejercer en cualquier momento dirigiéndote a contacta@docuprl.es:
- Acceso a tus datos.
- Rectificación de datos inexactos.
- Supresión (derecho al olvido).
- Portabilidad en formato estructurado (JSON / Excel).
- Oposición y limitación al tratamiento.
- Retirada del consentimiento en cualquier momento, sin afectar a la licitud previa.
Responderemos en plazo máximo de 1 mes. También puedes reclamar ante la AEPD (aepd.es).
12. Contrato de Encargado de Tratamiento (DPA)
Los clientes que necesiten formalizar el contrato Art. 28 RGPD (DPA) pueden solicitarlo en contacta@docuprl.es indicando datos de su empresa. Se firma con eIDAS / firma electrónica simple y queda integrado en el contrato de suscripción.
13. Menores
DocuPRL no está dirigido a menores de 14 años. No recogemos conscientemente datos de menores. Si detectas que un menor ha facilitado datos, contacta inmediatamente con nosotros.
14. Cambios
Notificaremos cambios significativos por email a los clientes registrados al menos 15 días antes de su entrada en vigor.