Política de Privacidad
Última actualización: junio 2026
1. Responsable del Tratamiento
El responsable del tratamiento de sus datos personales es Juan Luis Lloret López, con DNI 44395256N y dirección postal en Apartado de Correos 622, 02080 Albacete, España (en adelante, «TerollProject»):
- Nombre comercial: TerollProject
- Email: soporte@trazaly.es
- Finalidad: Gestión de la relación contractual, prestación del servicio SaaS Trazaly, atención al cliente y envío de comunicaciones relacionadas con el servicio.
2. Datos Personales Recogidos
Trazaly recopila los siguientes datos personales:
- Datos de registro: Nombre, apellidos, email, teléfono y contraseña (cifrada).
- Datos de empresa: Nombre comercial, NIF/CIF, dirección, sector de actividad.
- Datos de uso y negocio: Registros APPCC, puntos de control crítico, trazabilidad de productos, logs de incidencias y registros del kiosco digital. Estos datos pueden incluir nombres de empleados o manipuladores de alimentos introducidos por el propio cliente.
- Datos de facturación: Gestionados a través de Paddle (procesador de pagos y merchant of record). Trazaly no almacena datos de tarjetas de crédito ni datos bancarios.
- Datos técnicos: Dirección IP, tipo de navegador, sistema operativo y datos de sesión.
3. Base Legal del Tratamiento
- Ejecución del contrato: El tratamiento es necesario para la prestación del servicio contratado (Art. 6.1.b RGPD).
- Interés legítimo: Mejora del servicio, seguridad de la plataforma y prevención del fraude (Art. 6.1.f RGPD).
- Consentimiento: Para el envío de comunicaciones comerciales no directamente relacionadas con el servicio (Art. 6.1.a RGPD).
4. Plazo de Conservación
Los datos personales se conservarán durante los siguientes plazos, según su categoría:
- Datos de registro y cuenta: Durante la vigencia de la suscripción activa. Tras la cancelación, la cuenta y sus datos se conservan bloqueados —sin uso para ninguna finalidad distinta de su eventual recuperación o exportación— hasta que se ejecuta su supresión. La supresión no es automática: se realiza mediante una operación manual del administrador de Trazaly, que elimina de forma definitiva e irreversible la empresa y todos sus datos asociados en cascada (usuarios, establecimientos, registros y documentos).
- Datos de uso y registros APPCC: Durante la vigencia del contrato. Tras la baja se mantienen disponibles al menos 30 días para que el cliente pueda exportarlos, y se conservan hasta que se ejecuta la supresión manual descrita en el punto anterior. El cliente puede solicitar en cualquier momento la eliminación inmediata de todos sus datos escribiendo a soporte@trazaly.es, que se atenderá en el plazo máximo de un mes previsto en el art. 12.3 RGPD. Esta eliminación es irreversible y no admite recuperación posterior.
- Datos fiscales y de facturación: Durante un mínimo de 6 años en cumplimiento de la normativa mercantil y fiscal española (Art. 30 Código de Comercio y Art. 70 Ley General Tributaria). Los datos gestionados directamente por Paddle se conservarán conforme a sus propias obligaciones legales.
- Datos técnicos y logs de sesión: Un máximo de 12 meses desde su generación, salvo requerimiento legal o investigación de incidentes de seguridad.
5. Trazaly como Encargado del Tratamiento (Clientes B2B)
En el marco de la prestación del servicio SaaS a empresas, Trazaly actúa como encargado del tratamiento respecto a los datos personales de los empleados, supervisores y personal de la empresa cliente que son introducidos en la Plataforma. La empresa cliente ostenta la condición de responsable del tratamiento de dichos datos a efectos del RGPD.
Trazaly se compromete a:
- Tratar los datos únicamente siguiendo las instrucciones documentadas del cliente-responsable y para los fines necesarios de la prestación del servicio.
- No utilizar los datos del cliente para fines propios, de marketing ni de entrenamiento de modelos de inteligencia artificial externos.
- Garantizar la confidencialidad del personal con acceso a los datos.
- Notificar al cliente cualquier brecha de seguridad que afecte a sus datos en un plazo máximo de 72 horas desde su detección.
- Asistir al cliente en la atención de solicitudes de ejercicio de derechos de sus interesados.
- Permitir la exportación de todos los datos del cliente en formato PDF/Excel durante los 30 días posteriores a la cancelación del servicio.
Las condiciones completas del encargo del tratamiento se recogen en el Acuerdo de Encargo del Tratamiento (DPA), cuya aceptación forma parte del proceso de alta en la Plataforma.
6. Destinatarios de los Datos y Subencargados del Tratamiento
Para prestar el servicio SaaS, Trazaly cuenta con proveedores tecnológicos estratégicos que actúan como encargados o subencargados del tratamiento bajo estrictos contratos de confidencialidad y cumplimiento normativo. Los datos podrán ser comunicados o procesados por:
- Paddle (Paddle Payments Ltd., The Academy, 42 Pearse Street, Dublín, D02 YX88, Irlanda): Procesamiento de pagos y gestión de suscripciones como merchant of record. Paddle actúa como comerciante registrado y es responsable de la facturación al usuario final.
- Resend (Resend, Inc., Wilmington, Delaware, EE.UU.): Envío de notificaciones por email (alertas sanitarias y comunicaciones del servicio). Es una empresa establecida en Estados Unidos; la transferencia se ampara en Cláusulas Contractuales Tipo aprobadas por la Comisión Europea.
- Totalum (Totalum, Inc.): Proveedor de la infraestructura cloud integral, incluido el alojamiento de la base de datos principal, que según su propia documentación se procesa en servidores de un proveedor de infraestructura ubicado en la Unión Europea, sin transferencia internacional. Para la entrega de la aplicación publicada a los visitantes, Totalum se apoya a su vez en Cloudflare, Inc. (EE.UU.), que procesa metadatos técnicos de las peticiones (dirección IP, cabeceras), y en Google Cloud Storage (Google LLC, EE.UU.; Google Cloud EMEA Limited, Dublín, para clientes del EEE) para el almacenamiento de archivos adjuntos que se suben a través de la Plataforma (fotografías y documentos de registros, establecimientos, productos, alertas y Kiosco). Trazaly no contrata a Cloudflare ni a Google Cloud Storage directamente. Los datos no son utilizados para el entrenamiento de modelos públicos ajenos a Trazaly.
- Google (Gemini API): Proveedor del modelo de inteligencia artificial utilizado en el módulo «Legislación IA». Las consultas enviadas a este módulo pueden ser procesadas por la infraestructura de Google conforme a los términos de uso de la API de Gemini. No se envían datos personales identificativos en dichas consultas; el módulo está diseñado para gestionar únicamente preguntas sobre normativa alimentaria de carácter general.
Trazaly no realiza transferencias internacionales de datos personales identificativos fuera del Espacio Económico Europeo salvo en los casos aquí descritos (Resend, Cloudflare y Google Cloud Storage a través de Totalum, y Google LLC para el módulo «Legislación IA», al que no se envían datos personales identificativos), amparadas por Cláusulas Contractuales Tipo aprobadas por la Comisión Europea u otro mecanismo de garantía equivalente conforme al Capítulo V del RGPD.
7. Derechos del Usuario
El usuario tiene derecho a:
- Acceso: Conocer si sus datos están siendo tratados y obtener una copia.
- Rectificación: Solicitar la corrección de datos inexactos.
- Supresión: Solicitar la eliminación de sus datos ("derecho al olvido").
- Limitación: Solicitar la limitación del tratamiento en determinadas circunstancias.
- Portabilidad: Recibir los datos en un formato estructurado y de uso común.
- Oposición: Oponerse al tratamiento de sus datos.
Para ejercer estos derechos, envíe un email a soporte@trazaly.es indicando su identidad y el derecho que desea ejercer. Responderemos en un plazo máximo de 30 días.
Asimismo, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD): www.aepd.es
8. Seguridad
Trazaly implementa medidas técnicas y organizativas adecuadas para garantizar la seguridad de los datos personales, incluyendo cifrado de contraseñas, comunicaciones HTTPS, control de acceso basado en roles (RBAC), aislamiento multi-tenant entre clientes y monitorización de actividad sospechosa.