Política de privacidad
Cómo se tratan los datos personales en OcarinaITSupport, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
Lo esencial, en 30 segundos
- Tus datos como empleado los decide y controla Alvea Soluciones Tecnológicas (responsable). El titular de la plataforma solo los trata por su cuenta para prestar el servicio (encargado).
- Solo datos de trabajo: nombre, correo corporativo, equipos, formación e incidencias. Nunca DNI ni contraseñas.
- Nada de publicidad, perfiles comerciales ni venta de datos.
- La IA recibe lo mínimo, sin datos identificativos sensibles, y una persona siempre decide.
- Puedes acceder, rectificar, suprimir u oponerte cuando quieras; te explicamos cómo abajo.
01Quién trata tus datos
En OcarinaITSupport intervienen dos papeles distintos, y es importante saber cuál aplica a cada dato:
- Responsable del tratamiento: Alvea Soluciones Tecnológicas. Es quien decide gestionar en la plataforma a su personal, sus equipos, su formación y sus incidencias. Para cualquier cuestión sobre esos datos, dirígete primero a ella (normalmente, a su departamento de IT o de personas, o a su delegado de protección de datos).
- Encargado del tratamiento: el titular de la plataforma, titular de la plataforma, que trata esos datos únicamente siguiendo las instrucciones documentadas del responsable (art. 28 RGPD) y no los usa para ningún fin propio.
- Para los datos de las cuentas de usuario de la plataforma y la seguridad del servicio (inicio de sesión, registro de accesos), el titular de la plataforma actúa como responsable.
- Titular de la plataforma
- El titular de la plataforma
- Contacto de privacidad
- la dirección de contacto del titular
02Qué datos se tratan
Personas de la organización
- Identificación profesional: nombre y apellidos, correo corporativo, cliente o proyecto asignado, puesto y estado (alta, activo, baja) con sus fechas.
- Contacto personal (opcional): correo o teléfono personal, solo si la organización lo introduce, y siempre cifrados.
- Equipos: nombre y código del equipo, número de serie, sistema operativo, historial de asignaciones y estado del antivirus.
- Formación: cursos asignados, plazos, fecha de finalización, nota y certificado (con su huella SHA-256).
- Incidencias: descripción, equipo afectado, tiempos, solución y, si se responde, la valoración de satisfacción.
- Correos: registro de los correos enviados desde el buzón de IT (destinatario, asunto y un extracto) y de los correos recibidos en ese buzón que la plataforma clasifica.
Usuarios de la plataforma
- Nombre, correo corporativo, identificador de la cuenta de Microsoft, rol y preferencias de visualización.
- Registro de la actividad realizada (registro de auditoría).
No se tratan categorías especiales de datos (salud, ideología, etc.), ni el DNI, ni contraseñas de terceros. La plataforma está diseñada para no necesitarlos.
03Para qué y con qué base jurídica
Finalidades y bases jurídicas Finalidad Base jurídica (art. 6 RGPD) Gestionar las altas y bajas de IT, los equipos asignados y su protección Ejecución del contrato laboral o de servicios (6.1.b) e interés legítimo de la organización en la seguridad de su información (6.1.f) Organizar la formación en seguridad y conservar sus certificados como evidencia Obligación legal de aplicar medidas de seguridad (6.1.c, en relación con el art. 32 RGPD) e interés legítimo en acreditar el cumplimiento (6.1.f) Atender y resolver incidencias técnicas y medir la calidad del soporte Ejecución del contrato (6.1.b) e interés legítimo en la mejora continua del servicio (6.1.f) Enviar comunicaciones de trabajo (bienvenida, recordatorios, devoluciones) Ejecución del contrato (6.1.b) Registrar la actividad y generar evidencias para auditorías (RGPD, ISO 27001, ISO 9001) Obligación legal (6.1.c) e interés legítimo en la responsabilidad proactiva (6.1.f) Gestionar las cuentas de usuario y la seguridad de la plataforma Ejecución del contrato de servicio (6.1.b) e interés legítimo en la seguridad (6.1.f) 04Inteligencia artificial
Algunas funciones usan un modelo de IA para ahorrar trabajo manual. Lo hacemos con estas garantías:
- Solo se envía lo imprescindible para cada tarea (clasificar un correo, proponer un ticket, redactar un texto). Antes de enviarlo se eliminan DNI/NIE, teléfonos, IBAN y correos personales.
- Los resúmenes e informes (briefing diario, problemas recurrentes, «¿qué le falta?») usan recuentos y hechos anónimos, sin nombres ni correos.
- La IA propone; una persona revisa y aprueba. No se toman decisiones con efectos jurídicos basadas únicamente en tratamientos automatizados (art. 22 RGPD).
- Cada llamada se registra (finalidad, modelo y consumo) sin guardar datos personales en claro. El proveedor, según sus condiciones comerciales, no usa los datos recibidos por su API para entrenar modelos.
05Destinatarios y transferencias internacionales
No se ceden datos a terceros salvo obligación legal. Para prestar el servicio intervienen estos subencargados, con contrato conforme al art. 28 RGPD:
Subencargados del tratamiento Subencargado Servicio Ubicación Garantías Microsoft Ireland Operations Ltd. (Azure) Alojamiento de la aplicación y de la base de datos Centros de datos en el Espacio Económico Europeo Contrato de encargo de Microsoft (DPA de Microsoft Products and Services) Anthropic, PBC Funciones de inteligencia artificial (clasificación, extracción, redacción) Estados Unidos Acuerdo de tratamiento de datos con cláusulas contractuales tipo de la Comisión Europea (art. 46 RGPD); datos minimizados y redactados antes de enviarse El correo del buzón de IT, el envío de correos y el almacenamiento de certificados usan el Microsoft 365 de la propia organización, con los permisos mínimos que concede su administrador (un único buzón y un único sitio). Esos datos no salen de su tenant de Microsoft: Microsoft actúa ahí bajo el contrato que la organización ya tiene con Microsoft.
06Cuánto tiempo se conservan
- Mientras la persona mantenga su relación con la organización y, después, el plazo que fije la organización en su política de retención; transcurrido, los datos se anonimizan conservando solo la evidencia agregada.
- Las evidencias de cumplimiento (formación completada, registro de auditoría) se conservan el tiempo necesario para acreditarlo ante auditorías y autoridades.
- Al terminar el servicio, la organización puede exportar todos sus datos; después se suprimen definitivamente tras el periodo de gracia acordado.
07Cómo se protegen
- Aislamiento por workspace con doble barrera: la aplicación filtra cada consulta por organización y la base de datos aplica seguridad a nivel de fila (RLS), de modo que sin contexto no se ve ninguna fila.
- Cifrado en tránsito (HTTPS/TLS) y cifrado a nivel de campo (AES-GCM con una clave por workspace) para los datos personales opcionales y las credenciales de integración.
- Acceso con la cuenta corporativa (inicio de sesión único de Microsoft Entra ID) y roles por workspace: administración, técnico y auditor de solo lectura. El rol se comprueba en cada petición, así que retirar un acceso surte efecto al momento.
- Registro de auditoría inalterable: cada cambio de datos queda registrado (quién, cuándo, antes y después) en una cadena de huellas criptográficas que delata cualquier manipulación.
- Minimización: no se guarda el DNI ni contraseñas de terceros; los certificados se guardan en el almacenamiento de Microsoft 365 de la propia organización con su huella SHA-256.
- Acceso de soporte excepcional: el personal de la plataforma no ve los datos de un workspace salvo en una sesión de soporte con motivo y caducidad, registrada en el propio registro de auditoría del workspace.
08Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, de forma gratuita:
- Sobre tus datos como empleado: ante Alvea Soluciones Tecnológicas. La plataforma le permite atenderlos con un clic (exportación completa de tus datos).
- Sobre tu cuenta de usuario: escribiendo a la dirección de contacto del titular.
Si consideras que no se han respetado tus derechos, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es) o la autoridad de control de tu país.
10Cambios en esta política
Si cambia algo relevante, actualizaremos esta página y su fecha y, cuando el cambio te afecte, lo avisaremos dentro de la plataforma.