Preguntas frecuentes sobre datos y seguridad
Para la cadena de subencargados, las ubicaciones de almacenamiento y las transferencias a terceros países, el documento que prevalece es la página de subencargados. Si esta página la contradice en algún punto, prevalece aquella y esta está equivocada — avísanos en privacy@cadensa.io.
¿Están seguros mis datos?
¡Sí! Seguridad de nivel empresarial:
Cifrado:
Datos en reposo: cifrado AES-256
Datos en tránsito: TLS 1.3 (mínimo TLS 1.2)
Base de datos: MongoDB cifrada
Copias de seguridad: cifradas con AES-256-GCM antes de subirlas — la clave se queda con nosotros
Subidas de archivos: cifradas (ENTERPRISE)
Infraestructura:
Alojamiento en Hetzner (Falkenstein / Núremberg, Alemania)
OVHcloud Managed MongoDB (Gravelines, Francia, región UE)
Entrega estática: Vercel (región edge UE, fra1 / Fráncfort)
Protección de cortafuegos
No realizamos pruebas de penetración anuales y no tenemos ningún informe de pentest que entregar — véase más abajo «¿Puedo solicitar un informe de auditoría de seguridad?». Lo que aparece aquí como medida de seguridad está realmente implantado hoy.
Control de acceso:
Requisitos de contraseña robustos
Autenticación de dos factores (2FA) — códigos de respaldo almacenados como hashes bcrypt
Tokens de invitación de equipo: hash SHA-256 antes del almacenamiento
User agents de los registros de auditoría: capturados solo para eventos de seguridad/autenticación (minimización de datos del RGPD)
Registros de acceso de administrador: e-mail del operador almacenado solo como hash SHA-256
Datos personales de facturación (nombre de contacto, e-mail, teléfono, números de IVA/fiscal) excluidos de las consultas generales (select: false a nivel de base de datos — solo se devuelven cuando lo solicitan explícitamente los endpoints de facturación)
SSO/SAML (ENTERPRISE) (Próximamente)
Lista blanca de IPs (ENTERPRISE)
Gestión de sesiones
Cierre de sesión automático (configurable)
Más detalles: Configuración de seguridad →
¿Dónde se almacenan mis datos?
Centros de datos:
Región principal: Europa (Alemania y Francia)
¿Por qué Europa?
Cumplimiento del RGPD
Residencia de datos en la UE (Hetzner, OVHcloud)
Baja latencia para usuarios europeos
Jurisdicción favorable a la privacidad
Infraestructura:
• Alojamiento: Hetzner Online GmbH (Falkenstein / Núremberg, Alemania) • Base de datos: OVHcloud Managed MongoDB (Gravelines, Francia, UE) • Entrega estática: Vercel (región edge UE, fra1 / Fráncfort) • Copias de seguridad y archivo de facturas: Wasabi (eu-central-2, Fráncfort, Alemania) • Correo electrónico: Tarhely.eu (Hungría, UE)
Todos los datos se almacenan en la UE. Tres de nuestros subencargados — Vercel, Wasabi y Sentry — son empresas constituidas en EE. UU. que almacenan en una región de la UE; las salvaguardas de transferencia se detallan en la página de subencargados.
Las entradas de tiempo, los proyectos y los informes residen en la base de datos de OVHcloud (Francia) y en el clúster de Hetzner (Alemania). Las copias de seguridad van a una sola región de Wasabi en Fráncfort — no a tres, y sin geo-replicación. Una copia mensual se conserva dos años, así que el borrado completo de todas las copias tarda ese tiempo. Si necesitas redundancia multirregión, dínoslo antes de comprar: hoy no la ofrecemos.
Copias de seguridad:
Copia diaria de la base de datos a las 02:00 UTC
Copias diarias: 30 días
Copias semanales (domingos): 180 días
Copias mensuales (día 1): 2 años
Una sola región de la UE: Wasabi eu-central-2 (Fráncfort, Alemania)
Cifradas con AES-256-GCM antes de subirlas — la clave se queda con nosotros
¿Cumple CADENSA con el RGPD?
¡Sí! Totalmente conforme con el RGPD:
Tus derechos:
Derecho de acceso
→ Exporta tus datos en cualquier momento
→ Configuración → Perfil → Exportar datos
Derecho de rectificación
→ Edita tus datos en la app
→ Actualiza perfil, entradas de tiempo
Derecho de supresión ("derecho al olvido")
→ Elimina tu cuenta permanentemente
→ Configuración → Perfil → Eliminar cuenta
Derecho a la portabilidad
→ Exporta en formatos JSON/CSV
→ Lleva tus datos donde quieras
Derecho de oposición
→ Cancela los emails de marketing
→ Controla las preferencias de notificación
Nuestros compromisos:
Acuerdo de procesamiento de datos (DPA) disponible
Privacidad desde el diseño y por defecto
Minimización de datos (solo recopilamos los necesarios)
Procesamiento basado en el consentimiento
Notificación de brechas (en 72 horas)
Almacenamiento de datos en la UE (Alemania y Francia)
Lista de subencargados publicada, con 30 días de aviso previo ante cualquier cambio
El cumplimiento del RGPD es una obligación legal que asumimos, no un certificado que alguien expida. Nadie lo ha auditado ni certificado — si ves en algún sitio un distintivo de «certificado RGPD» para Cadensa, está equivocado y queremos saberlo.
Funciones RGPD:
Configuración → Privacidad:
• Ver los datos que recopilamos
• Exportar todos tus datos
• Eliminar tu cuenta
• Gestionar las preferencias de cookies
• Revisar los responsables del tratamiento de datos
• Descargar el DPA
Gestión de cookies:
Consentimiento granular de cookies (Esenciales, Funcionales, Marketing)
La analítica del sitio es libre de cookies (Plausible — no requiere consentimiento)
Fácil exclusión en cualquier momento mediante Configuración de cookies
Política de cookies transparente con divulgación completa
Eliminación automática al deshabilitar categorías
- Documentación de preferencias de cookies →
Solicitar DPA: privacy@cadensa.io — disponible en todos los planes, incluido FREE.
¿Qué datos recopilais?
Datos que recopilamos:
Datos de cuenta:
Dirección de email (necesaria para iniciar sesión)
Nombre (nombre y apellidos)
Contraseña (cifrada, nunca almacenada en texto plano)
Foto de perfil (opcional)
Cargo, departamento (opcional)
Número de teléfono (opcional, para 2FA)
Datos de uso:
Entradas de tiempo (fecha, proyecto, duración, descripción)
Proyectos y tareas (nombres, presupuestos, configuración)
Configuración del espacio de trabajo
Informes generados
Historial de inicio de sesión (dirección IP, identificador de navegador/dispositivo)
Información de facturación (método de pago, facturas)
No inferimos tu ubicación. No hay ninguna librería de geolocalización
ejecutándose en el backend, y el permiso de ubicación del navegador está
bloqueado a nivel de cabecera HTTP (Permissions-Policy: geolocation=()). La
dirección IP se almacena por motivos de seguridad y se elimina automáticamente
— consulta la sección de retención más abajo.
Datos técnicos:
Tipo y versión del navegador
Tipo de dispositivo (escritorio/móvil)
Sistema operativo
Dirección IP (por seguridad)
Cookies (sesión, preferencias)
Datos que NO recopilamos:
Historial de navegación fuera de CADENSA
Pulsaciones de teclas o capturas de pantalla
Archivos personales en tu dispositivo
Datos de otras aplicaciones
Información personal innecesaria
Consulta tus datos:
Configuración → Privacidad → Ver datos recopilados
• Consulta exactamente lo que tenemos
• Exporta en cualquier momento (JSON/CSV)
• Elimínalos permanentemente
¿Puedo eliminar mi cuenta y mis datos?
¡Sí! Eliminación permanente disponible:
Proceso de eliminación de cuenta:
1. Configuración → Perfil → Eliminar cuenta
2. Exporta tus datos primero (recomendado)
3. Introduce la contraseña para confirmar
4. Escribe "ELIMINAR" para confirmar
5. Haz clic en "Eliminar permanentemente la cuenta"
6. Comienza un período de gracia de 7 días
Período de gracia (7 días):
Días 1-6:
• Cuenta desactivada (no puedes iniciar sesión)
• Datos conservados
• Puedes cancelar la eliminación
• Email enviado con enlace de reactivación
Día 7:
• Eliminación permanente
• Todos los datos eliminados de producción
• Irreversible
Tras el día 7 tus datos solo perviven en copias de seguridad, según este
calendario:
• Copias diarias: hasta 30 días
• Copias semanales: hasta 180 días
• Copias mensuales: hasta 2 años
Las copias de seguridad no son consultables ni editables — solo se
restauran de forma completa tras un fallo de infraestructura. Nada de
su contenido vuelve a producción sin una restauración completa.
Lo que se elimina:
Tu cuenta y perfil
Todas las entradas de tiempo
Proyectos personales
Membresías de espacios de trabajo
Configuración y preferencias
Historial de inicio de sesión
Archivos subidos
Lo que se conserva (obligación legal):
Conservado 8 años — Ley de Contabilidad húngara §169:
• Historial de facturas
• Registros de pagos
Estos datos sobreviven a la eliminación de la cuenta. No podemos
eliminarlos a petición del usuario; la obligación de conservación
prevalece sobre el derecho de supresión (RGPD art. 17(3)(b)).
Registros de auditoría — 30 días (FREE), 90 días (PRO), 1 año (ENTERPRISE);
los eventos de seguridad se conservan 1 año en todos los planes
Transcurridos esos plazos: se eliminan.
El archivo de facturas está bajo un WORM Object Lock en Wasabi: durante los 8 años que exige la Ley de Contabilidad, esos PDF no pueden ser alterados ni eliminados por nadie — ni siquiera por nosotros. Ese es el propósito del bloqueo, y también la razón por la que una solicitud de supresión no puede alcanzarlos.
Propiedad del espacio de trabajo:
Si eres propietario de un espacio de trabajo:
1. Debes transferir la propiedad primero
→ Configuración → Espacio de trabajo → Transferir
2. O eliminar el espacio de trabajo por completo
3. Después podrás eliminar tu cuenta personal
¿Quién puede acceder a mis datos?
Control de acceso:
Tu equipo (dentro del espacio de trabajo):
Acceso basado en roles:
Administrador:
Acceso completo a todos los datos
Puede ver todas las entradas de tiempo
Puede editar la configuración del espacio de trabajo
Puede gestionar usuarios
Manager:
Ver entradas de tiempo del equipo
Gestionar proyectos asignados
Generar informes del equipo
No puede ver la facturación
Miembro:
Ver sus propias entradas de tiempo
Ver los proyectos asignados
No puede ver las entradas de otros
Visualizador:
Acceso de solo lectura
Ver proyectos asignados
No puede registrar tiempo
De nuestro lado:
Cadensa lo opera un equipo pequeño, y el acceso de operador está vinculado a una única persona designada. No vamos a afirmar una separación de funciones que no tenemos:
El acceso a producción está limitado a ese único operador
Cada acceso queda registrado en el registro de auditoría
El registro correspondiente a tu unidad está disponible bajo petición
Soporte solo consulta tus datos para resolver un ticket que hayas abierto
Los e-mails de los operadores administradores se almacenan solo como hashes SHA-256
Terceros:
Nunca vendemos tus datos
Sin socios publicitarios
Sin minería de datos
Sin Google Analytics, sin píxeles publicitarios ni de redes sociales
Lista completa, con entidad contratante, ubicación de almacenamiento y base de la transferencia para cada uno: cadensa.io/es/subprocessors
Compartición de datos (ENTERPRISE):
Función de portal de clientes (Próximamente):
• Comparte informes de proyectos específicos
• Los clientes solo ven su propio proyecto
• Tú tienes el control
• Puedes revocar el acceso en cualquier momento
¿Qué certificaciones tenéis?
Certificaciones de seguridad:
SOC 2 Tipo II (aún no certificado):
Aún no certificado
Actualmente no hay ninguna auditoría en curso
Incluido en nuestra hoja de ruta de cumplimiento para clientes ENTERPRISE
Preguntas: support@cadensa.io
Cumplimiento del RGPD:
Residencia de datos en la UE
Acuerdo de procesamiento de datos (DPA)
Privacidad desde el diseño
Derecho de supresión
Portabilidad de datos
Proceso de notificación de brechas
ISO 27001 (en proceso):
Estado: no certificado. La preparación está en curso, sin fecha de
finalización fija y sin ninguna evaluación externa reservada todavía.
No lo consideres una certificación en un cuestionario de proveedores:
si necesitas ISO 27001 hoy, no la tenemos.
HIPAA (no compatible actualmente):
CADENSA no ofrece actualmente un Business Associate Agreement (BAA)
ni controles específicos de HIPAA. No se recomienda almacenar datos PHI por ahora.
Si tu organización necesita soporte HIPAA, contáctanos —
seguimos la demanda de esta función en nuestra hoja de ruta:
Contacto: support@cadensa.io
Cumplimiento PCI DSS (a través de Mollie):
Mollie B.V. procesa los pagos (certificado PCI DSS Nivel 1)
CADENSA no almacena datos de tarjetas
Pago seguro mediante redirección (los datos de la tarjeta nunca llegan a los servidores de CADENSA)
Procesador ubicado en la UE (Países Bajos) — sin transferencia de datos a EE. UU. para los pagos
¿Qué ocurre si hay una brecha de datos?
Plan de respuesta ante brechas:
Detección:
• Alertas automáticas de errores y rendimiento (Sentry, región UE)
• Supervisión de infraestructura y disponibilidad, con página de
estado pública en status.cadensa.io
• Registros de auditoría de la aplicación para eventos de seguridad y autenticación
No operamos un sistema de detección de intrusiones, ni detección automatizada de anomalías, ni un centro de operaciones de seguridad atendido 24/7. Las alertas llegan a un único operador de guardia.
Respuesta:
1. Aislar los sistemas afectados
2. Evaluar el alcance de la brecha
3. Contener y remediar
4. Preservar evidencias para la investigación
Nuestro objetivo es iniciar la contención en cuanto se detecta la alerta. No prometemos un tiempo de respuesta de una hora, porque con un equipo de este tamaño no podemos garantizarlo.
Notificación:
En 72 horas (requisito del RGPD):
Correo a los usuarios afectados:
• Qué datos fueron accedidos
• Cuándo ocurrió la brecha
• Qué estamos haciendo al respecto
• Qué medidas deberías tomar
El correo incluye:
• Detalles de la brecha
• Cuentas afectadas
• Acciones recomendadas
• Contacto de soporte
Cuando la brecha entrañe probablemente un alto riesgo para tus derechos, te notificaremos directamente (art. 34 del RGPD); la autoridad de control (NAIH) es notificada en 72 horas conforme al art. 33.
Remediación:
1. Corregir la vulnerabilidad
2. Monitorización reforzada
3. Restablecimiento de contraseña (si es necesario)
4. Aplicación obligatoria de 2FA
5. Auditoría de seguridad
6. Divulgación pública (si es necesario)
Hasta la fecha:
No hemos tenido ninguna brecha de datos notificable. Cadensa es un producto joven en fase beta, así que eso dice menos sobre nuestro historial de lo que parece: tómalo como un hecho, no como una garantía de seguridad. Cualquier incidente futuro que alcance el umbral del art. 33 se comunicará aquí y a los clientes afectados.
¿Cuánto tiempo conserváis mis datos?
Retención de datos:
Cuentas activas:
Plan FREE:
• Últimos 30 días: Acceso completo
• Datos más antiguos: Solo lectura
• Para siempre: No se eliminan a menos que lo solicites
Plan PRO:
• Último año: Acceso completo
• Datos más antiguos: Solo lectura
• Para siempre: No se eliminan a menos que lo solicites
ENTERPRISE:
• Todos los datos: Para siempre (salvo eliminación)
• Políticas de retención personalizadas disponibles
Direcciones IP (RGPD art. 5(1)(e) — limitación del plazo de conservación):
Dirección IP del último inicio de sesión:
• Se conserva hasta 90 días después del último inicio de sesión
• Eliminación automática mediante el trabajo de limpieza semanal
IP y user agent de aceptación de términos:
• Se conservan hasta 12 meses después de la aceptación
• Eliminación automática mediante el trabajo de limpieza semanal
IP de la solicitud de eliminación de cuenta:
• Se conserva hasta 2 años (registro de auditoría)
• Eliminación automática mediante el trabajo de limpieza semanal
Cuentas eliminadas:
Día 0: Cuenta eliminada
• Período de gracia de 7 días
• Datos conservados
• Se puede reactivar
Día 7: Eliminación permanente
• Datos de producción eliminados
• Aparecen en las copias de seguridad durante 30 días
Día 37: Purga completa
• Todas las copias de seguridad purgadas
• Totalmente irrecuperable
Datos de facturación:
Conservados por obligación legal:
• Facturas: 8 años (Ley de Contabilidad húngara §169)
• Registros de pagos: 8 años (Ley de Contabilidad húngara §169)
Incluso después de la eliminación de la cuenta
Los plazos de conservación de los registros contables los fija la legislación nacional, no una norma única de la UE. Como empresa constituida en Hungría, aplicamos los 8 años de la Ley de Contabilidad a todos los clientes. Si tu propia jurisdicción exige un plazo mayor, esa obligación es tuya, no nuestra — exporta tus facturas antes de darte de baja.
Instantáneas de validación VIES (RGPD art. 5(1)(e)):
Resultados de validación de IVA de la UE (nombre de empresa, dirección del VIES):
• Eliminados 180 días después de la fecha de validación
• Eliminación automática por el trabajo de limpieza semanal
• La fecha de validación y el estado de validez se conservan (sin datos personales)
Registros de auditoría:
• FREE: 30 días
• PRO: 90 días
• ENTERPRISE: 1 año
• Eventos de seguridad: 1 año en todos los planes
Copias de seguridad:
• Copias diarias: 30 días
• Copias semanales: 180 días (domingos)
• Copias mensuales: 2 años (día 1 de cada mes)
• Una región: Wasabi eu-central-2 (Fráncfort, Alemania)
• El mismo calendario en todos los planes — la retención de copias de
seguridad no es una función por nivel
¿Puedo solicitar un informe de auditoría de seguridad?
Disponible para clientes ENTERPRISE:
Informes disponibles:
Respuestas al cuestionario de seguridad
• Evaluación estándar de proveedores
• Personalizable según tus necesidades
Acuerdo de Procesamiento de Datos (DPA)
• Conforme al RGPD
• Disponible para todos los clientes
Certificado ISO 27001 (una vez certificado — todavía sin fecha fija)
• Una vez certificado
• Documento público
Aún no disponible: informe SOC 2 Type II, informe formal de test de penetración. Mientras tanto, respondemos con gusto a preguntas de seguridad específicas directamente.
Cómo solicitarlo:
1. Correo: <a data-action="security" href="#">security@cadensa.io</a>
2. Incluye:
• Nombre de la empresa
• Tu cargo
• Documento necesario
• Motivo (evaluación de proveedor, auditoría, etc.)
3. Recíbelo en 2-3 días laborables
¿Qué proveedores externos utiliza CADENSA?
Solo socios de confianza:
Infraestructura:
Hetzner Online GmbH
• Propósito: Alojamiento de servidores
• Región: UE (Alemania)
• DPA: Sí
• Certificación: ISO 27001, DPA auditado por TÜV
Vercel Inc.
• Propósito: Entrega de los archivos estáticos del sitio web y la app (alojamiento + CDN)
• Entidad contratante: ⚠️ Estados Unidos (Delaware)
• Región: región edge UE (fra1, Fráncfort)
• Transferencia: DPA de Vercel + CCT. La entrega ocurre en la UE, pero
ingenieros de EE. UU. pueden acceder de forma remota al sistema para dar
soporte — según el RGPD ese acceso constituye una transferencia aunque
los datos permanezcan en Fráncfort. Datos implicados: dirección IP,
user agent, metadatos de la solicitud.
• DPA: Sí (vercel.com/legal/dpa)
OVH Hosting Limited
• Propósito: Servicio de base de datos gestionada (OVHcloud Public Cloud Databases para MongoDB)
• Región: centro de datos — Gravelines, Francia (UE); entidad contratante — Dublín, Irlanda (UE)
• DPA: Sí
• Certificación: ISO/IEC 27001 (certificación propia de OVHcloud para su producto Cloud Databases — no de CADENSA; véase «¿Qué certificaciones tenéis?» más arriba)
Almacenamiento de objetos (copias de seguridad, facturas, fotos de perfil):
Wasabi Technologies LLC • Entidad contratante: ⚠️ Estados Unidos (Massachusetts) • Región: Alemania (eu-central-2, Fráncfort) — una sola región, sin geo-replicación • Tres buckets independientes:
- Copias de seguridad de la base de datos cifradas, retención rotatoria de 30 días Cifradas con AES-256-GCM antes de subirlas; la clave se queda con nosotros, así que Wasabi no puede leerlas
- Archivo de facturas en PDF bajo WORM Object Lock COMPLIANCE retención inmutable de 8 años (Ley de Contabilidad húngara §169)
- Fotos de perfil — este bucket es de lectura pública para que la
imagen se pueda mostrar en la interfaz. No subas ahí nada que no
pondrías en público. Las fotos de perfil son opcionales y se pueden
eliminar en cualquier momento.
• Transferencia: DPA de Wasabi + CCT (los datos permanecen en la UE, la entidad es de EE. UU.)
• DPA:
Sí (wasabi.com/legal/data-processing-addendum)
Facturación e informes fiscales:
Billingo Technologies Zrt.
• Propósito: Emisión de facturas electrónicas + declaración NAV Online Számla 3.0
• Región: UE (Hungría)
• DPA: Sí (billingo.hu/adatvedelem)
• Datos transferidos: nombre del cliente, dirección de facturación, número
de identificación fiscal/IVA de la UE, e-mail, líneas y cantidades de la factura
• Retención: 8 años (obligatorio según la Ley de Contabilidad húngara §169)
• Subencargados: NAV (Administración Tributaria húngara — declaración legal obligatoria)
Pagos:
Mollie B.V.
• Propósito: Procesamiento de pagos, gestión de suscripciones
• Región: Países Bajos (UE) — Ámsterdam
• Seguridad: certificado PCI DSS Nivel 1
• DPA: Automático al registrarte (RGPD art. 28 — procesador de la UE)
• Datos: solo la referencia del mandato de pago (los datos de la tarjeta nunca llegan a los servidores de CADENSA)
• Sin transferencia de datos a EE. UU. para los pagos
Comunicaciones:
Tarhely.eu (EZIT Kft.)
• Propósito: Entrega de e-mail por SMTP
• Región: UE (Hungría)
• DPA: Sí (conforme al RGPD)
• Datos: solo direcciones de e-mail
Servicios de Google (responsable independiente, no es nuestro subencargado):
Google LLC — integración con Google Calendar Google LLC — Inicio de sesión con Google
Google no es nuestro subencargado, porque no actúa siguiendo nuestras instrucciones. Cuando conectas tu propia cuenta de Google mediante OAuth, Google actúa como responsable independiente de su propio servicio.
• Ambos son opcionales y están desactivados por defecto • Calendar funciona con permiso de solo lectura, revocable en Configuración → Integraciones • El inicio de sesión con Google nunca es obligatorio — el e-mail y la contraseña siempre funcionan • Base de la transferencia: decisión de adecuación del RGPD art. 45 (Marco de Privacidad de Datos UE-EE. UU.) • Datos que recibimos al iniciar sesión: nombre, dirección de e-mail, foto de perfil • Datos que almacenamos para el calendario: token OAuth (cifrado con AES-256)
Análisis y feedback:
Plausible Insights OÜ
• Propósito: Medición de audiencia sin cookies ni identificadores en el sitio público
• Entidad: Estonia (Tallin) · Región: UE (Alemania)
• Base legal: Sin consentimiento requerido — sin cookies, sin datos personales
• DPA: Sí (plausible.io/dpa)
Formbricks GmbH
• Propósito: Formularios de feedback, soporte y aviso de seguridad, y encuestas NPS
• Entidad: Alemania (Kiel) · Región: Alemania (UE)
• Funciona en la nube del proveedor (app.formbricks.com) — no autoalojado
• Lo que escribas en esos formularios llega a ellos
• Se carga solo tras el consentimiento a la categoría de cookies funcionales
• DPA: Sí (formbricks.com/dpa)
Supervisión:
Functional Software, Inc. (Sentry)
• Propósito: Registro de errores y medición de rendimiento en la aplicación web
• Entidad contratante: ⚠️ Estados Unidos (San Francisco)
• Región: región de datos de la UE (de.sentry.io, Alemania)
• El session replay está desactivado — no se captura contenido de pantalla
• El backend de producción no envía nada a Sentry
• Las cabeceras Authorization y Cookie y la query string se eliminan
antes del envío
• Transferencia: DPA de Sentry + CCT
• DPA: Sí (sentry.io/legal/dpa)
Todos los socios:
Acuerdo de tratamiento de datos (art. 28) con cada subencargado
Región de almacenamiento en la UE en todos los casos
CCT cuando la entidad contratante tiene sede en EE. UU. (Vercel, Wasabi, Sentry)
Aviso previo de 30 días antes de añadir un nuevo subencargado,
con derecho de oposición — suscríbete en cadensa.io/es/subprocessors
Próximos pasos
- Preguntas frecuentes generales → - Sobre CADENSA
- Configuración de seguridad → - Configurar seguridad
- Configuración del perfil → - Exportar datos
- Política de privacidad → - Política completa
- Subencargados → - La lista que prevalece
¿Preguntas sobre privacidad?
- Privacidad y solicitudes de interesados: privacy@cadensa.io — el canal oficial indicado en la política de privacidad
- Avisos de seguridad: security@cadensa.io
- Todo lo demás: support@cadensa.io
Tiempo de respuesta: sin dilación indebida y, en todo caso, en el plazo de un mes desde la recepción de tu solicitud (art. 12(3) del RGPD). En la práctica la mayoría se responde en unos días, pero lo que comprometemos es un mes.
No hemos designado un delegado de protección de datos. El artículo 37 no nos
obliga a ello: no realizamos observación sistemática a gran escala ni tratamos
categorías especiales de datos a gran escala. Las cuestiones de protección de
datos se dirigen a privacy@cadensa.io y las atiende directamente el responsable
del tratamiento. Siempre puedes presentar una reclamación ante la autoridad
húngara de control (NAIH, naih.hu).