Política de privacidad
Versión vigente: 31 de julio de 2026
Aquí se explica qué datos personales tratamos, para qué, con qué base legal, durante cuánto tiempo y qué puede hacer cualquier persona al respecto. Está escrito para entenderse; si algo no queda claro, escríbenos a soporte@supercontroller.net.
1. Dos situaciones muy distintas
Es la clave para entender todo lo demás. En SuperController hay dos tipos de datos personales, y nuestro papel es diferente en cada uno:
| Situación | Nuestro papel | Quién decide |
|---|---|---|
| Datos de la cuenta: quién se registra, correo, nombre, accesos, facturación y contactos comerciales | Responsable | Nosotros, y respondemos de ello |
| Datos dentro de la aplicación: la información contable y de gestión que el cliente conecta o carga | Encargado | El cliente. Nosotros solo la tratamos siguiendo sus instrucciones, en el contrato de encargo |
Dicho de otro modo: de los datos de tu contabilidad mandas tú. Nosotros no decidimos nada sobre ellos, y no los usamos para nada que no sea darte el servicio.
2. Como responsables: los datos de la cuenta
| Para qué | Qué datos | Base legal | Cuánto tiempo |
|---|---|---|---|
| Dar acceso al servicio y gestionarlo | Nombre, correo, empresa, rol, registros de acceso | Ejecución del contrato | Mientras dure el contrato |
| Seguridad: detectar accesos indebidos e investigar incidentes | Fecha y hora de acceso, dirección IP, intentos fallidos | Interés legítimo en proteger el servicio | 12 meses |
| Facturación y obligaciones contables y fiscales | Datos de facturación | Obligación legal | 6 años (Código de Comercio) y los plazos fiscales |
| Atender consultas de soporte | Los que la persona nos facilite al escribirnos | Ejecución del contrato o interés legítimo | 3 años desde la última comunicación |
| Comunicaciones comerciales sobre el servicio | Nombre, correo, empresa | Consentimiento, o interés legítimo con clientes | Hasta que se retire; el enlace de baja va en cada envío |
Transcurridos los plazos, los datos se bloquean mientras puedan derivarse responsabilidades y después se suprimen.
3. Como encargados: los datos del cliente
El cliente es el responsable. Nosotros tratamos esa información únicamente siguiendo sus instrucciones documentadas, recogidas en el contrato de encargo de tratamiento del artículo 28 del RGPD, que firmamos con cada cliente antes de empezar.
Lo que nos comprometemos a hacer, y a no hacer:
- Solo leemos. El servicio no escribe, modifica ni borra nada en los sistemas del cliente.
- No usamos sus datos para nada más. Ni para entrenar modelos, ni para elaborar estadísticas comerciales, ni para venderlos o cederlos a nadie.
- Confidencialidad de todo el que accede, incluidos los subencargados.
- Le ayudamos a atender los derechos de las personas y a cumplir sus propias obligaciones de seguridad, evaluación de impacto y notificación de brechas.
- Al terminar, le devolvemos o suprimimos los datos, a su elección.
Detalle completo del reparto de responsabilidades en la política de protección de datos.
4. Quién más toca los datos (subencargados)
Para prestar el servicio nos apoyamos en estos proveedores. No hay más, y cualquier alta o cambio se comunica con antelación para que el cliente pueda oponerse.
| Proveedor | Para qué | Dónde |
|---|---|---|
| Render | Servidores donde se ejecuta la aplicación | Fráncfort (Alemania) · Unión Europea |
| Neon | Base de datos | Unión Europea |
| Anthropic | Modelo de inteligencia artificial (solo si el cliente la activa) | Estados Unidos · con garantías de transferencia |
Sobre la inteligencia artificial: solo interviene si el cliente la activa, y aun así no recibe la contabilidad. Recibe cifras agregadas y códigos de cuenta, con los nombres de personas, clientes y proveedores sustituidos por su tipo. Nunca salen el libro diario, las facturas, los listados de clientes ni las fichas de personal.
5. Transferencias fuera de la Unión Europea
Los servidores y la base de datos están en la Unión Europea. La única salida posible del Espacio Económico Europeo es la del proveedor del modelo de inteligencia artificial, y solo si el cliente activa esa función. Esa transferencia se ampara en las garantías previstas en el capítulo V del RGPD y se limita a los datos descritos en el apartado anterior. Si el cliente no quiere ninguna transferencia, basta con dejar la inteligencia artificial desactivada: la plataforma funciona igual.
6. Tus derechos
Cualquier persona puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento cuando esa sea la base del tratamiento.
- Cómo: escribiendo a soporte@supercontroller.net, indicando qué derecho se quiere ejercer. Podremos pedir que se acredite la identidad.
- Plazo: respondemos en un mes, ampliable a tres si el caso es complejo.
- Coste: ninguno.
- Si los datos están dentro de la aplicación de un cliente, el responsable es él: trasladaremos la solicitud sin demora y le ayudaremos a atenderla, porque la decisión es suya.
Toda persona puede además presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es), especialmente si considera que no hemos atendido su solicitud correctamente.
7. Llevarte tus datos
El cliente puede exportar su información en cualquier momento y sin coste alguno, tanto durante el contrato como al terminarlo.
- Desde la aplicación: cada cuadro, tabla e informe se descarga en Excel, PDF, Word o PowerPoint.
- Exportación completa: a petición, entregamos un paquete con toda la información de la empresa en formatos abiertos y de uso común.
- Plazos: el cambio de proveedor se completa en un máximo de 30 días naturales, y tras la terminación hay al menos 30 días para descargar todo antes de la supresión.
- Límite honesto: no exportamos el programa ni la lógica de cálculo, que son nuestros. Sí todos los datos y la definición de los cálculos configurados por el cliente, de forma que pueda reproducirlos en otro sitio.
Estos compromisos cumplen los artículos 23 a 30 del Reglamento (UE) 2023/2854, sobre datos.
8. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD. No las resumimos aquí: están enumeradas una a una, con lo que se puede comprobar de cada una, en la página de seguridad.
9. Si hubiera una brecha de seguridad
Tenemos un procedimiento escrito. Si afecta a datos de un cliente, se lo comunicamos sin dilación indebida —con el objetivo de hacerlo en las primeras 24 horas desde que lo detectamos— con lo que sepamos: qué ha pasado, a qué afecta, qué estamos haciendo y qué le recomendamos. Es él quien decide si lo notifica a la Agencia y a las personas afectadas, y le damos todo lo necesario para hacerlo.
10. Cambios en esta política
Si la modificamos, actualizaremos la fecha de la cabecera y avisaremos a los clientes de los cambios relevantes. La versión vigente es siempre la publicada en esta página.