Documento legal · Última actualización 17 de agosto de 2026
Política de privacidad
Esta política explica cómo se tratan los datos personales en el sitio atalayamarca.es y en la prestación del servicio de vigilancia de marca, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).
1 · Responsable del tratamiento
- Responsable
- Álvaro Romero Miñano
- Nombre comercial
- ATALAYA
- NIF
- 49595834Z
- Domicilio
- Senda de Granada 83-91, plantas bajas · El Castellar, 30110 Murcia
- Contacto
- alvaro@atalayamarca.es
No se ha designado delegado de protección de datos por no concurrir ninguno de los supuestos del artículo 37 del RGPD ni del artículo 34 de la LOPDGDD. Para cualquier cuestión sobre privacidad puedes escribir a la dirección indicada.
2 · Dos papeles distintos
Conviene distinguirlos porque las obligaciones cambian:
- Respecto de los datos de visitantes, personas de contacto y clientes, Atalaya actúa como responsable del tratamiento. Es lo que regula esta política.
- Respecto de los datos personales que aparecen en los hallazgos de una auditoría o de la vigilancia continua —titulares de dominios, responsables de perfiles o de listados—, Atalaya actúa como encargado del tratamiento por cuenta del cliente titular de la marca, en virtud del contrato de encargo previsto en el artículo 28 del RGPD que se firma con cada cliente antes de empezar.
3 · Tratamientos, finalidad, base legal y plazo
| Tratamiento | Datos | Base legal | Conservación |
|---|---|---|---|
| Atención de consultas recibidas por correo | Nombre, correo, empresa, dominio de la marca y contenido del mensaje | Aplicación de medidas precontractuales a petición del interesado (art. 6.1.b RGPD) | 1 año desde el último contacto, si no hay contratación |
| Gestión de la relación contractual y facturación | Datos identificativos, fiscales y de contacto | Ejecución del contrato (art. 6.1.b) y obligación legal contable y fiscal (art. 6.1.c) | Durante la relación y, después, 6 años (art. 30 C. de Comercio) y 4 años fiscales |
| Prestación del servicio de vigilancia: hallazgos en fuentes públicas | Datos publicados en WHOIS/RDAP, registros de certificados, perfiles y listados públicos | Interés legítimo en la protección de la marca del cliente (art. 6.1.f), tratado como encargado por su cuenta | Mientras dure el encargo; después se devuelven o suprimen según el contrato |
| Prospección comercial dirigida a empresas | Datos profesionales de contacto obtenidos de fuentes públicas o de la propia web de la empresa | Interés legítimo (art. 6.1.f RGPD) y art. 21.2 LSSI para envíos a clientes o contactos previos | Hasta la oposición del interesado y, en todo caso, 1 año sin respuesta |
| Seguridad y disponibilidad del sitio | Dirección IP y datos técnicos de la petición, registrados por el proveedor de alojamiento | Interés legítimo en la seguridad de la red y de la información (art. 6.1.f y cdo. 49) | El plazo de retención de registros del proveedor |
4 · Origen de los datos y deber de información
Los datos tratados en la prestación del servicio no se obtienen del propio interesado, sino de fuentes de acceso público: el sistema de nombres de dominio, los registros públicos de transparencia de certificados, páginas web accesibles sin autenticación, perfiles públicos en redes sociales y listados públicos en marketplaces.
En estos casos resulta aplicable el artículo 14 del RGPD. La información se facilita a través de esta política; cuando exista un canal de contacto directo y su uso no comprometa la finalidad de una reclamación en curso, se informará individualmente. Se aplican las excepciones del artículo 14.5 cuando informar resulte imposible, exija un esfuerzo desproporcionado o pueda frustrar el ejercicio de los derechos del titular de la marca.
5 · Destinatarios y encargados
No se venden ni se ceden datos con fines comerciales. Intervienen los siguientes proveedores, todos ellos con contrato de encargo:
| Proveedor | Servicio | Ubicación del tratamiento |
|---|---|---|
| Cloudflare | Alojamiento de la web, DNS y protección frente a ataques | Red global con nodos en la UE; cláusulas contractuales tipo |
| Zoho | Correo electrónico corporativo | Centro de datos europeo |
| Postmark (DMARC) | Informes de autenticación de correo | EE. UU.; cláusulas contractuales tipo |
| Telegram | Canal de alertas técnicas al responsable | Fuera del EEE; ver apartado 6 |
Además, los datos pueden comunicarse a juzgados, fuerzas y cuerpos de seguridad, administraciones públicas y a la plataforma, registrador o proveedor de alojamiento ante el que se presente una reclamación, cuando resulte necesario para tramitarla.
6 · Transferencias internacionales
Un único servicio implica tratamiento fuera del Espacio Económico Europeo:
- Alertas por Telegram. El canal de avisos técnicos transmite el nombre de la marca vigilada y el hallazgo detectado. No se envían por este canal datos personales de clientes. La transferencia se ampara en las cláusulas contractuales tipo aprobadas por la Comisión Europea o en las excepciones del artículo 49 del RGPD.
Navegar por este sitio no genera ninguna conexión a terceros. Las tipografías están alojadas en el propio dominio, de modo que ningún proveedor externo recibe la dirección IP del visitante al cargar la página. Es una decisión deliberada: existen resoluciones judiciales en la UE que consideran la carga de tipografías desde servidores de Google una comunicación de datos que requiere base legal propia.
7 · Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento prestado, escribiendo a alvaro@atalayamarca.es con el asunto «Protección de datos» y acreditando tu identidad.
La solicitud se resuelve en el plazo de un mes, prorrogable por dos meses más si es compleja. Es gratuita, salvo solicitudes manifiestamente infundadas o excesivas.
Si tu solicitud se refiere a datos tratados en un informe de vigilancia, Atalaya actúa como encargado: se trasladará al cliente responsable y se te indicará su identidad, salvo que ello perjudique una investigación o un procedimiento en curso.
Puedes presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid — aepd.es), especialmente si consideras que no se ha atendido debidamente tu solicitud.
8 · Decisiones automatizadas
La herramienta clasifica automáticamente cada hallazgo por nivel de riesgo, pero esa clasificación es una ayuda interna: todo lo que se entrega al cliente pasa por revisión manual, y lo que no puede probarse se etiqueta como «requiere revisión» en lugar de darse por confirmado. No se adoptan decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos sobre las personas.
9 · Medidas de seguridad
Se aplican medidas técnicas y organizativas apropiadas al riesgo: cifrado en tránsito (TLS), acceso al servidor mediante clave pública, credenciales fuera del código en variables de entorno, copias de seguridad de los datos de cliente y principio de mínimo privilegio en el acceso a la información.
10 · Cambios
Esta política puede actualizarse por cambios normativos o de servicio. La versión vigente es la publicada en esta página, con su fecha de actualización.