CIRSVolver al inicio

Política de privacidad

Última actualización: 28 de septiembre de 2026.

1. Responsable del tratamiento

Izan Rellán Villalba (NIF 03512504J), con domicilio en Calle Salvador de Madariaga, 56, 28027 Madrid, es el responsable del tratamiento de los datos personales recogidos a través de este sitio web (cirsriesgo.es), salvo en el caso concreto descrito en el apartado 5.

Contacto para cuestiones de privacidad: contacto.cirs@gmail.com.

2. Qué datos tratamos y con qué finalidad

  • Contacto comercial y solicitud de acceso. Nombre, empresa, correo electrónico y cualquier dato que facilites voluntariamente al solicitar información o acceso al servicio. Finalidad: atender tu solicitud y, en su caso, dar de alta tu cuenta.
  • Credenciales del Dashboard. Correo electrónico y contraseña (cifrada) de las personas usuarias del Sistema Interno de Información de cada empresa cliente. Finalidad: autenticar el acceso y mantener la sesión iniciada.
  • Cuestionario de diagnóstico de riesgo. Las respuestas que una empresa facilita voluntariamente sobre su actividad, controles internos e incidentes, para la elaboración del diagnóstico preliminar y, en su caso, del informe completo de riesgo.

3. Base jurídica

El tratamiento se basa en la ejecución de un contrato o de medidas precontractuales solicitadas por el interesado (art. 6.1.b RGPD) cuando se trata de la prestación del servicio contratado, y en el consentimiento del propio interesado (art. 6.1.a RGPD) cuando se trata de un formulario de contacto o del cuestionario de diagnóstico de riesgo, consentimiento que puede retirarse en cualquier momento sin efecto retroactivo.

4. Plazos de conservación

Los datos de contacto y del cuestionario de diagnóstico se conservan mientras exista una relación activa o una solicitud en curso, y posteriormente durante los plazos de prescripción legal aplicables. Las credenciales de acceso al Dashboard se conservan mientras la cuenta permanezca activa y se eliminan al cancelarse el servicio, salvo obligación legal de conservación superior.

5. El Canal de Denuncias contratado por una empresa: quién es responsable

Cuando una empresa contrata el Sistema Interno de Información y Canal de Denuncias, es esa empresa, y no Izan Rellán Villalba / CIRS, quien actúa como responsable del tratamiento de los datos personales gestionados a través de dicho canal (relatos, evidencias, identidad del informante si decide identificarse, etc.). CIRS actúa únicamente como encargado del tratamiento, conforme al artículo 28 RGPD y al Anexo de Encargo de Tratamiento suscrito con cada empresa cliente, tratando esos datos exclusivamente siguiendo sus instrucciones y para prestar el servicio contratado.

Si eres una persona que ha utilizado el canal de denuncias de una empresa concreta y quieres ejercer tus derechos sobre esos datos, la información específica sobre el tratamiento (responsable, plazos de conservación, forma de ejercer derechos) se te muestra directamente en el propio canal antes de enviar tu comunicación, y debes dirigirte a la empresa responsable indicada allí, no a esta dirección de contacto.

6. Encargados y proveedores del servicio

Para prestar el servicio recurrimos a los siguientes proveedores, que actúan como encargados del tratamiento:

  • Vercel Inc. — alojamiento de la aplicación web.
  • Supabase — base de datos, con los datos alojados en su región de la Unión Europea (Frankfurt, Alemania).
  • Anthropic PBC y OpenAI, L.L.C. — proveedores de inteligencia artificial utilizados de forma puntual para las funciones de sugerencia de anonimización de texto, transcripción de grabaciones de voz y apoyo en la elaboración de diagnósticos de riesgo.
  • Stripe — pasarela de pago, en cuanto el cobro de suscripciones se encuentre activo.

7. Transferencias internacionales

Anthropic y OpenAI tienen su sede fuera del Espacio Económico Europeo (Estados Unidos). El envío de datos a estos proveedores para las funciones de inteligencia artificial descritas se ampara en las Cláusulas Contractuales Tipo de la Comisión Europea, incorporadas por ambos proveedores en sus condiciones de tratamiento de datos. El envío a estos proveedores es puntual y limitado al contenido estrictamente necesario para prestar la funcionalidad solicitada, sin metadatos adicionales.

8. Seguridad

Los contenidos sustantivos de las comunicaciones del canal de denuncias se cifran en reposo (AES-256), el acceso a cada expediente está restringido por rol y aislado por entidad mediante políticas de seguridad a nivel de base de datos (Row Level Security), y se mantiene un registro de auditoría inalterable de los accesos y operaciones realizadas sobre cada expediente.

9. Tus derechos

Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad dirigiéndote a contacto.cirs@gmail.com, indicando el derecho que deseas ejercer y aportando copia de un documento que acredite tu identidad. Si consideras que el tratamiento de tus datos no se ajusta a la normativa vigente, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).