SuperController · Centro de confianza
Condiciones del servicioAviso legalPolítica de privacidadPolítica de protección de datosSeguridadDivulgación responsableCookiesCréditos y licencias

Política de protección de datos

Versión vigente: 31 de julio de 2026 · Revisión: cada seis meses

La política de privacidad explica qué hacemos con los datos. Esta política explica cómo nos organizamos internamente para que eso se cumpla: qué principios seguimos, quién responde de qué y qué compromisos asumimos ante nuestros clientes.

Es el documento que suele pedir la asesoría o el departamento de informática de un cliente antes de firmar.

1. Seis principios que no se negocian

  1. Solo lectura. El servicio lee de los sistemas del cliente y nunca escribe en ellos. No es una promesa comercial: está impuesto técnicamente, las consultas a bases de datos se limitan a operaciones de lectura.
  2. Mínimo imprescindible. No pedimos ni guardamos datos que no necesitemos para calcular. No tratamos categorías especiales —salud, ideología, afiliación sindical, biometría— y el servicio no está diseñado para ello.
  3. Aislamiento entre clientes. Cada consulta lleva la empresa del usuario. Ninguna persona de una empresa puede llegar a los datos de otra, ni siquiera escribiendo la dirección a mano.
  4. Todo en la Unión Europea. Servidores y base de datos en la UE, por decisión de arquitectura, no por casualidad.
  5. Nada de entrenar modelos. Los datos de un cliente no se usan para entrenar inteligencia artificial, ni por nosotros ni por nuestros proveedores.
  6. Trazabilidad. Nada se borra sin dejar rastro: hay papelera e historial de cambios, y cada cálculo muestra la instrucción exacta con la que se hace.

2. Quién responde de qué

DecisiónCliente (responsable)SuperController (encargado)
Qué datos se conectan y con qué finalidadDecideEjecuta
Quién de su empresa accede y con qué permisosDecideProporciona la herramienta
Informar a las personas afectadasRespondeLe facilita el material
Atender derechos de acceso, rectificación o supresiónDecide y respondeAsiste y ejecuta
Notificar una brecha a la AgenciaDecide y notificaLe avisa y le da la información
Medidas de seguridad de la plataformaVerificaResponde
Elección de subencargadosAutoriza y puede oponersePropone e informa con antelación
Conservación y supresión al terminarElige devolución o supresiónEjecuta lo que elija

Este reparto se formaliza en el contrato de encargo de tratamiento(artículo 28 del RGPD) que firmamos con cada cliente antes de tratar un solo dato.

3. Qué guardamos y qué no

Guardamos una copia de trabajo de…No guardamos nunca
Sumas y saldos, y balances contablesContraseñas en claro, ni las nuestras ni las de los conectores
Categorías y estructura de cuentasDatos de salud, ideología, afiliación o biometría
Métricas de gestión que el cliente conectaDatos de tarjetas de pago
Definiciones de cuadros e informesCopias de documentos de identidad

Decimos con claridad que sí guardamos una copia, porque calcular al vuelo contra el sistema del cliente cada vez que alguien abre un cuadro sería lento y cargaría sus servidores. Esa copia es de trabajo, vive en la Unión Europea, está sujeta a este documento y se suprime cuando el cliente lo pide o cuando termina el contrato.

4. Las contraseñas de las conexiones

Merecen párrafo propio porque son lo más sensible que nos confía un cliente. Se introducen únicamente en el formulario de la aplicación, se guardan cifradas y no viajan nunca hacia la inteligencia artificial ni aparecen en ninguna conversación de soporte. Si alguien de nuestro equipo pide una contraseña por correo o por chat, es una señal de alarma: no lo hacemos. Recomendamos además que el usuario que se nos facilite sea de solo lectura y esté limitado a los datos necesarios.

5. Subencargados

ProveedorPara quéDónde trata los datos
RenderServidores donde se ejecuta la aplicaciónFráncfort (Alemania) · Unión Europea
NeonBase de datosUnión Europea
AnthropicModelo de inteligencia artificial (solo si el cliente la activa)Estados Unidos · con garantías de transferencia

Con todos ellos hay contrato de encargo y las mismas obligaciones que asumimos nosotros. Cualquier alta o sustitución se comunica con antelación, y el cliente puede oponerse; si su oposición es fundada y no encontramos alternativa, podrá resolver el contrato sin penalización.

6. Inteligencia artificial y datos personales

  • Es opcional y se apaga por completo desde la configuración.
  • Va anonimizada por defecto: antes de salir, los nombres que pueden identificar a alguien se sustituyen por su tipo. La cuenta «4300012 Construcciones Pepe S.L.» viaja como «4300012 (cliente)». El análisis sale igual y el nombre no ha salido.
  • No recibe la contabilidad: solo cifras agregadas, códigos de cuenta y nombres de categorías. Nunca el libro diario, las facturas, los listados de clientes ni las fichas de personal.
  • No decide. Y está contractualmente prohibido usarla para decidir sobre personas.

Explicación completa, sin tecnicismos, en la página Cómo funciona la inteligencia artificial aquí.

7. Personas con acceso

El acceso del personal de SuperController a los datos de un cliente se limita a lo imprescindible para prestar el servicio o resolver una incidencia, siempre bajo deber de confidencialidad que subsiste tras el fin de la relación. Los accesos quedan registrados. Antes de incorporar a cualquier persona o colaborador se firma el correspondiente acuerdo de confidencialidad.

8. Brechas de seguridad

  1. Contener el incidente y evitar que siga causando daño.
  2. Evaluar qué datos, de qué clientes y con qué alcance.
  3. Avisar al cliente sin dilación indebida, con el objetivo de hacerlo dentro de las primeras 24 horas desde la detección, aunque la información sea todavía incompleta.
  4. Asistirle para que pueda notificar a la Agencia en su plazo de 72 horas y, si procede, a las personas afectadas.
  5. Documentar el incidente y las medidas adoptadas.
  6. Corregir la causa y comprobar que no se repite.

Contacto para incidentes: soporte@supercontroller.net.

9. Conservación y supresión

  • Mientras dure el contrato, los datos se conservan para prestar el servicio.
  • Al terminar, el cliente elige entre devolución o supresión. En ambos casos dispone de al menos 30 días naturales para descargar todo.
  • Después, se suprimen de los sistemas activos. Las copias de seguridad se sobrescriben en sus ciclos normales de rotación, sin que sean accesibles entre tanto.
  • Excepción: conservamos lo que exija una obligación legal —facturación, contabilidad— y únicamente para ese fin.

10. Cómo lo mantenemos vivo

  • Registro de actividades de tratamiento como encargados (artículo 30.2 del RGPD).
  • Revisión semestral de esta política y del estado de las medidas de seguridad.
  • Revisión extraordinaria ante cualquier cambio relevante: nuevo subencargado, nueva funcionalidad que trate datos personales o cambio normativo.
  • Aviso a los clientes de los cambios que les afecten, con antelación suficiente.

Para cualquier cuestión sobre protección de datos: soporte@supercontroller.net.

SuperController · Urbanización Azahar, 3 · 12520 Nules (Castellón) · España · soporte@supercontroller.net

Todos los datos se tratan y se almacenan en la Unión Europea. ¿Has encontrado un fallo de seguridad?