POLÍTICA DE PRIVACIDAD
| Última actualización: 7 de agosto de 2026 · Versión: 1.0 |
|---|
1. Responsable del tratamiento
El responsable de los tratamientos de datos personales realizados para fines propios a través de este sitio web y de la actividad empresarial de ACCIÓN DIGITAL es:
Responsable: ACCION DIGITAL LOCAL S.L.
NIF: B75510008
Domicilio: Avinguda de les Glòries Catalanes, 62, Bloc B, Can Palet, 08223 Terrassa, Barcelona, España
Correo electrónico de contacto en materia de privacidad: info@acciondigital.es
Sitio web: acciondigital.es
En adelante, “ACCIÓN DIGITAL”.
Esta Política de Privacidad explica cómo ACCIÓN DIGITAL obtiene, utiliza, conserva, protege y, cuando resulta necesario, comunica datos personales.
2. Ámbito de aplicación
Esta Política de Privacidad se aplica a los tratamientos de datos personales realizados por ACCIÓN DIGITAL como responsable del tratamiento en relación con:
visitantes del sitio web;
personas que utilizan formularios;
personas que contactan por correo electrónico u otros canales habilitados;
potenciales clientes;
clientes;
representantes, empleados y personas de contacto de clientes;
proveedores;
colaboradores;
representantes y personas de contacto de proveedores;
usuarios de servicios propios de ACCIÓN DIGITAL;
participantes en demostraciones, pruebas o procesos comerciales;
personas que interactúen con asistentes o herramientas de inteligencia artificial gestionados directamente por ACCIÓN DIGITAL, cuando proceda.
Esta Política también explica, de forma general, el papel de ACCIÓN DIGITAL cuando trata datos personales por cuenta de sus clientes.
En esos casos, ACCIÓN DIGITAL podrá actuar como encargado del tratamiento, mientras que el cliente será normalmente el responsable que determine las finalidades y medios esenciales del tratamiento.
Dichos tratamientos se regularán adicionalmente mediante el correspondiente Acuerdo de Encargo de Tratamiento o DPA y las instrucciones documentadas del cliente.
3. Principios aplicados al tratamiento
ACCIÓN DIGITAL tratará los datos personales de acuerdo con los principios aplicables en materia de protección de datos.
En particular, procurará que los tratamientos respeten los principios de:
licitud, lealtad y transparencia;
limitación de la finalidad;
minimización de datos;
exactitud;
limitación del plazo de conservación;
integridad y confidencialidad;
responsabilidad proactiva.
ACCIÓN DIGITAL procurará tratar únicamente los datos razonablemente necesarios para la finalidad correspondiente y evitar la recopilación indiscriminada de información.
4. Qué datos podemos tratar
Dependiendo de la relación existente con ACCIÓN DIGITAL, podrán tratarse las siguientes categorías de datos.
4.1. Datos identificativos
Por ejemplo:
nombre;
apellidos;
nombre de usuario;
identificadores internos;
firma cuando resulte necesaria.
4.2. Datos de contacto
Por ejemplo:
dirección de correo electrónico;
número de teléfono;
dirección profesional;
empresa;
medio de contacto preferido.
4.3. Datos profesionales
Por ejemplo:
empresa;
cargo;
departamento;
función profesional;
relación con una organización;
información necesaria para gestionar una relación B2B.
4.4. Datos comerciales
Por ejemplo:
servicios por los que existe interés;
historial de comunicaciones;
presupuestos;
propuestas;
reuniones;
oportunidades comerciales;
preferencias relacionadas con el servicio;
información facilitada durante un proceso comercial.
4.5. Datos contractuales
Por ejemplo:
contratos;
pedidos;
SOW;
servicios contratados;
incidencias;
solicitudes;
autorizaciones;
historial de cambios;
información relacionada con la ejecución del servicio.
4.6. Datos económicos, fiscales y de facturación
Cuando resulte necesario:
razón social;
NIF;
dirección de facturación;
datos incluidos en facturas;
datos relacionados con pagos;
información necesaria para la gestión contable y fiscal.
ACCIÓN DIGITAL procurará no almacenar datos completos de tarjetas de pago cuando el procesamiento sea realizado directamente por una entidad o proveedor de pagos especializado.
4.7. Datos técnicos
Pueden incluir:
dirección IP;
fecha y hora de acceso;
identificadores técnicos;
navegador;
sistema operativo;
dispositivo;
registros de acceso;
identificadores de sesión;
eventos;
errores;
registros de actividad;
información necesaria para detectar incidencias y garantizar la seguridad.
5. Datos relacionados con sistemas tecnológicos
Cuando ACCIÓN DIGITAL proporciona sistemas, automatizaciones, integraciones, hosting, soporte, mantenimiento u otros servicios tecnológicos, pueden existir datos personales dentro de:
CRM;
ERP;
herramientas de gestión;
sistemas de tickets;
bases de datos;
formularios;
aplicaciones;
sitios web;
automatizaciones;
webhooks;
APIs;
correos electrónicos;
documentos;
archivos;
registros;
copias de seguridad;
sistemas de autenticación;
herramientas colaborativas;
infraestructura del cliente.
Cuando esos datos pertenecen a un sistema cuyo responsable es el cliente, ACCIÓN DIGITAL no los tratará para finalidades propias incompatibles con el encargo.
El tratamiento se realizará de acuerdo con:
el contrato de servicios;
el DPA;
las instrucciones documentadas del cliente;
las medidas de seguridad aplicables;
la normativa vigente.
6. Datos tratados mediante inteligencia artificial
Algunos servicios pueden incorporar sistemas de inteligencia artificial, modelos generativos, asistentes, agentes u otras tecnologías automatizadas.
Dependiendo del servicio y de su configuración, pueden procesarse:
instrucciones o prompts;
preguntas;
documentos;
textos;
archivos;
información contextual;
conversaciones;
resultados generados;
metadatos;
registros técnicos;
información necesaria para mantener el contexto de una interacción;
información enviada a herramientas conectadas.
ACCIÓN DIGITAL procurará aplicar el principio de minimización y limitar el envío de información a sistemas de inteligencia artificial a aquello que resulte necesario para la finalidad correspondiente.
7. Proveedores de inteligencia artificial
Determinadas funcionalidades pueden depender de proveedores externos de modelos, infraestructura o servicios de inteligencia artificial.
Cuando dichos proveedores procesen datos personales por cuenta de ACCIÓN DIGITAL o de sus clientes, su participación estará sujeta a las condiciones contractuales y de protección de datos aplicables.
La identidad de los proveedores relevantes podrá mantenerse actualizada en la relación de proveedores y subencargados disponible en:
Legal → Subencargados
La utilización de los datos por un proveedor para entrenamiento, mejora de modelos u otras finalidades no se presumirá automáticamente.
Dependerá, entre otros factores, de:
el proveedor utilizado;
el producto contratado;
la modalidad de API o servicio;
la configuración aplicada;
las condiciones contractuales vigentes;
las opciones de privacidad disponibles.
Por ello, ACCIÓN DIGITAL no formula una garantía genérica de que todos los proveedores tecnológicos existentes o futuros apliquen exactamente la misma política respecto del entrenamiento de modelos.
Cuando la naturaleza del proyecto lo requiera, estas condiciones deberán revisarse específicamente antes de utilizar el proveedor con datos personales o información confidencial.
8. Datos que no deberían introducirse indiscriminadamente
Salvo que el servicio haya sido expresamente diseñado, evaluado y autorizado para ello, no deberán introducirse de forma indiscriminada en formularios, asistentes, prompts o sistemas generales de ACCIÓN DIGITAL:
datos de salud;
datos biométricos utilizados para identificar unívocamente a una persona;
información genética;
información sobre orientación o vida sexual;
información sobre creencias religiosas;
información sobre afiliación sindical;
opiniones políticas;
antecedentes o información penal;
información especialmente sensible sobre menores;
contraseñas;
claves privadas;
códigos de recuperación;
tokens secretos;
claves API;
credenciales completas;
secretos empresariales altamente sensibles cuya introducción no resulte necesaria.
Cuando un proyecto necesite legítimamente tratar categorías especiales de datos u otra información de riesgo elevado, deberán establecerse previamente las bases jurídicas, medidas de seguridad y condiciones específicas que correspondan.
9. Formularios y solicitudes de contacto
Cuando una persona utiliza un formulario o contacta con ACCIÓN DIGITAL, podrán tratarse los datos facilitados para:
identificar al remitente;
responder a la consulta;
entender la solicitud;
proporcionar información;
preparar una reunión;
preparar una propuesta;
realizar actuaciones precontractuales solicitadas;
mantener el historial necesario de la comunicación;
prevenir usos fraudulentos o abusivos.
La base jurídica dependerá del contexto y podrá consistir en:
la aplicación de medidas precontractuales solicitadas por la persona interesada;
la ejecución de una relación contractual;
el interés legítimo en gestionar comunicaciones profesionales y responder solicitudes;
el consentimiento cuando éste resulte necesario.
El envío de un formulario no implica automáticamente la contratación de ningún servicio.
10. Contactos comerciales y potenciales clientes
ACCIÓN DIGITAL podrá tratar datos profesionales de potenciales clientes para:
gestionar oportunidades comerciales;
responder solicitudes;
preparar propuestas;
organizar reuniones;
realizar seguimiento de conversaciones iniciadas;
mantener relaciones profesionales;
documentar decisiones comerciales.
En relaciones B2B podrán tratarse los datos profesionales necesarios de personas que actúan en representación de empresas u organizaciones cuando resulte legítimo mantener una relación con la entidad para la que trabajan.
El tratamiento se limitará a información razonablemente relacionada con la actividad profesional de la persona.
11. Comunicaciones comerciales
ACCIÓN DIGITAL podrá enviar información comercial cuando exista una base jurídica válida para ello.
Cuando sea necesario obtener consentimiento, las comunicaciones comerciales se enviarán sobre la base de dicho consentimiento.
Cuando exista una relación contractual previa, podrán realizarse comunicaciones sobre productos o servicios propios similares a los inicialmente contratados cuando la normativa lo permita.
En todo caso, cada destinatario podrá solicitar gratuitamente el cese de las comunicaciones comerciales mediante:
el mecanismo de baja incluido en la comunicación, cuando exista;
o escribiendo a info@acciondigital.es.
La oposición al marketing no implica necesariamente el cese de comunicaciones estrictamente operativas, contractuales, de seguridad, facturación o soporte que sean necesarias para prestar un servicio.
12. Clientes
Los datos de clientes podrán tratarse para:
formalizar la relación contractual;
verificar la identidad y representación;
configurar servicios;
gestionar proyectos;
ejecutar trabajos;
gestionar usuarios y permisos;
gestionar tickets;
documentar instrucciones;
mantener trazabilidad;
facturar;
cobrar;
prestar soporte;
comunicar incidencias;
realizar mantenimiento;
gestionar cambios;
garantizar la seguridad;
gestionar renovaciones;
gestionar finalización y offboarding;
cumplir obligaciones legales.
Las bases jurídicas podrán ser:
ejecución contractual;
aplicación de medidas precontractuales;
cumplimiento de obligaciones legales;
interés legítimo en la correcta administración, seguridad, defensa y documentación de la relación empresarial.
13. Personas de contacto de clientes
Cuando el cliente sea una persona jurídica, ACCIÓN DIGITAL podrá tratar los datos profesionales de:
administradores;
responsables de proyecto;
responsables técnicos;
empleados;
colaboradores;
personas autorizadas.
La finalidad será gestionar la relación existente con la empresa correspondiente.
Se procurará limitar estos datos a los necesarios para la localización profesional, identificación, autorización y ejecución de la relación empresarial.
14. Proveedores y colaboradores
ACCIÓN DIGITAL podrá tratar datos de representantes, empleados y contactos profesionales de proveedores o colaboradores para:
solicitar servicios;
gestionar contrataciones;
coordinar trabajos;
controlar accesos;
gestionar facturación;
administrar la relación comercial;
verificar cumplimiento;
gestionar incidencias;
mantener comunicaciones profesionales.
La base podrá ser la ejecución contractual, el cumplimiento de obligaciones legales o el interés legítimo en gestionar relaciones profesionales B2B.
15. Soporte, tickets e incidencias
Cuando una persona solicita soporte, podrán conservarse:
identidad;
empresa;
descripción de la incidencia;
mensajes;
capturas;
archivos adjuntos;
logs;
actuaciones realizadas;
fechas;
responsables;
soluciones;
autorizaciones.
Estos datos se utilizan para:
resolver la solicitud;
mantener trazabilidad;
verificar trabajos realizados;
detectar problemas recurrentes;
garantizar seguridad;
defender los derechos de las partes en caso de controversia.
Se recomienda no incluir en tickets información personal que no resulte necesaria para resolver la incidencia.
16. Registros de actividad y auditoría
Determinados sistemas pueden generar registros relativos a acciones realizadas dentro de la infraestructura.
Estos registros pueden permitir conocer, por ejemplo:
quién accedió;
cuándo accedió;
qué acción ejecutó;
qué objeto fue modificado;
qué automatización se ejecutó;
qué error se produjo;
qué autorización existía;
qué sistema intervino.
Los logs podrán utilizarse para:
seguridad;
auditoría;
trazabilidad;
detección de fraude;
diagnóstico;
investigación de incidentes;
cumplimiento contractual;
prevención de accesos no autorizados;
resolución de controversias.
El alcance y plazo de conservación dependerán de la naturaleza del sistema, nivel de riesgo, obligaciones aplicables y configuración contratada.
17. Seguridad informática
ACCIÓN DIGITAL podrá tratar información técnica necesaria para:
detectar accesos indebidos;
identificar ataques;
gestionar autenticaciones;
aplicar controles de acceso;
detectar comportamientos anómalos;
investigar incidentes;
prevenir fraude;
mantener integridad de los sistemas;
gestionar vulnerabilidades.
Este tratamiento podrá basarse en el interés legítimo de ACCIÓN DIGITAL, del cliente y de terceros en mantener la seguridad de sistemas, personas, datos e infraestructura, así como en obligaciones legales cuando resulten aplicables.
18. Bases jurídicas del tratamiento
De forma resumida, ACCIÓN DIGITAL podrá tratar datos personales sobre las siguientes bases:
A. Consentimiento
Cuando la persona haya autorizado un tratamiento específico.
Por ejemplo, cuando sea necesario para determinadas comunicaciones comerciales o funcionalidades opcionales.
El consentimiento podrá retirarse en cualquier momento, sin afectar a la licitud del tratamiento anterior a su retirada.
B. Medidas precontractuales
Cuando una persona solicita:
presupuesto;
propuesta;
evaluación;
reunión;
información necesaria para valorar una contratación.
C. Ejecución contractual
Cuando el tratamiento resulte necesario para ejecutar un servicio contratado.
D. Obligación legal
Por ejemplo, cuando resulte necesario conservar o facilitar información para cumplir obligaciones:
fiscales;
contables;
mercantiles;
administrativas;
judiciales.
E. Interés legítimo
Podrá utilizarse, tras la correspondiente valoración, para finalidades como:
mantener relaciones profesionales B2B;
proteger sistemas;
prevenir fraude;
documentar actuaciones;
garantizar seguridad;
defender reclamaciones;
mejorar procesos internos de forma compatible con los derechos de las personas.
Cuando el tratamiento se base en interés legítimo, la persona afectada podrá ejercer su derecho de oposición en los términos legalmente previstos.
19. Procedencia de los datos
Los datos personales podrán proceder de:
A. La propia persona interesada
Por ejemplo mediante:
formularios;
email;
llamadas;
reuniones;
contratos;
comunicaciones;
sistemas;
asistentes.
B. La empresa para la que trabaja
Cuando una organización facilita los datos de sus empleados, representantes o personas autorizadas para gestionar una relación profesional.
C. Un cliente de ACCIÓN DIGITAL
Cuando el cliente facilita datos necesarios para prestar un servicio o permite el acceso a sistemas que contienen datos personales.
En estos casos ACCIÓN DIGITAL podrá actuar como encargado del tratamiento.
D. Fuentes profesionales legítimas
Cuando resulte lícito y necesario para mantener una relación estrictamente profesional, podrán utilizarse datos profesionales procedentes de fuentes públicamente accesibles o canales profesionales.
E. Proveedores o plataformas
Cuando resulte necesario para ejecutar una interacción solicitada y exista una base jurídica válida.
20. Carácter obligatorio o facultativo de los datos
Los campos identificados como obligatorios serán necesarios para atender la solicitud correspondiente.
Si no se facilita información imprescindible:
puede no ser posible responder adecuadamente;
preparar un presupuesto;
formalizar un contrato;
crear una cuenta;
prestar un servicio;
verificar una autorización;
gestionar una incidencia.
No se solicitarán como obligatorios datos que no resulten razonablemente necesarios para la finalidad correspondiente.
21. Destinatarios de los datos
Los datos no serán comunicados a terceros para finalidades incompatibles con aquellas para las que fueron obtenidos salvo que exista una base jurídica válida.
Podrán tener acceso a información, cuando resulte necesario:
administraciones públicas;
autoridades;
jueces y tribunales;
asesores jurídicos;
asesores fiscales y contables;
entidades financieras;
proveedores tecnológicos;
proveedores de hosting;
proveedores cloud;
proveedores de correo electrónico;
proveedores de comunicaciones;
proveedores de CRM o ERP;
proveedores de gestión de proyectos;
proveedores de soporte;
proveedores de copias de seguridad;
proveedores de ciberseguridad;
proveedores de inteligencia artificial;
proveedores de analítica;
plataformas necesarias para ejecutar el servicio solicitado.
El acceso de un proveedor se limitará, en la medida razonablemente posible, a aquello que resulte necesario para prestar su servicio.
22. Encargados y subencargados
ACCIÓN DIGITAL podrá recurrir a terceros para proporcionar determinados componentes tecnológicos.
Cuando dichos terceros traten datos personales por cuenta de ACCIÓN DIGITAL, deberán existir las garantías y condiciones contractuales exigibles.
Cuando ACCIÓN DIGITAL actúe como encargado de tratamiento de un cliente y necesite utilizar otro proveedor para tratar esos datos, dicho proveedor podrá tener la consideración de subencargado del tratamiento.
La relación de proveedores y subencargados relevantes podrá mantenerse actualizada en:
acciondigital.es/legal/subencargados
Los contratos específicos podrán establecer procedimientos adicionales de:
autorización;
comunicación;
oposición;
sustitución de proveedores.
23. Transferencias internacionales de datos
ACCIÓN DIGITAL procurará seleccionar configuraciones y proveedores que ofrezcan garantías adecuadas de protección de datos.
No obstante, algunos servicios tecnológicos pueden implicar que determinados datos sean accesibles o tratados desde países situados fuera del Espacio Económico Europeo.
Cuando exista una transferencia internacional de datos personales, deberá apoyarse en un mecanismo jurídicamente válido.
Dependiendo del caso, este mecanismo podrá consistir en:
una decisión de adecuación de la Comisión Europea;
cláusulas contractuales tipo;
normas corporativas vinculantes;
otra garantía admitida por la normativa aplicable;
una excepción legal aplicable únicamente cuando proceda.
Cuando resulte necesario, podrán adoptarse medidas contractuales, técnicas u organizativas complementarias atendiendo al riesgo del tratamiento.
La existencia de un proveedor internacional no implica automáticamente que todos los datos sean transferidos internacionalmente: deberá atenderse a la configuración y funcionamiento efectivo del servicio utilizado.
24. Conservación de los datos
Los datos no se conservarán indefinidamente por defecto.
El plazo dependerá del tratamiento.
Consultas
Se conservarán durante el tiempo necesario para responder y gestionar la solicitud y, posteriormente, durante el tiempo estrictamente necesario para atender posibles responsabilidades.
Potenciales clientes
Podrán conservarse mientras exista una expectativa razonable y legítima de relación comercial.
Los datos deberán revisarse periódicamente y eliminarse o dejar de utilizarse cuando pierdan su finalidad, salvo conservación necesaria por otra causa legítima.
Clientes
Los datos necesarios para prestar el servicio se conservarán mientras permanezca activa la relación contractual.
Una vez finalizada, determinados datos podrán quedar bloqueados o conservarse durante los periodos necesarios para cumplir obligaciones legales o atender responsabilidades.
Documentación mercantil, contractual y contable
Se conservará durante los periodos exigidos por la normativa mercantil, fiscal y demás normativa aplicable.
Tickets y trazabilidad
Se conservarán según la duración del servicio, la necesidad de disponer de histórico, el nivel de riesgo y los plazos durante los que puedan existir responsabilidades.
Logs de seguridad
Se conservarán únicamente durante el tiempo proporcionado a su finalidad de seguridad, auditoría, diagnóstico o investigación.
Cuando un registro esté relacionado con un incidente, fraude, reclamación o investigación, podrá conservarse durante el periodo adicional necesario para gestionar dicha circunstancia.
Interacciones con IA
Cuando ACCIÓN DIGITAL actúe como responsable, los prompts, respuestas y registros se conservarán únicamente durante el periodo necesario para proporcionar el servicio, garantizar su seguridad, mantener la trazabilidad requerida o cumplir las finalidades informadas.
El plazo podrá variar según el producto y configuración.
Tratamientos por cuenta de clientes
Cuando ACCIÓN DIGITAL actúe como encargado del tratamiento, el plazo estará determinado por:
las instrucciones del cliente;
el DPA;
la configuración del servicio;
las obligaciones legales aplicables.
Al finalizar el servicio se aplicará el régimen de devolución, exportación, bloqueo o eliminación previsto contractualmente.
25. Bloqueo de datos
Cuando proceda legalmente la supresión pero existan posibles responsabilidades que deban atenderse, los datos podrán mantenerse bloqueados durante el periodo legal correspondiente.
Durante el bloqueo no se utilizarán para las finalidades ordinarias que motivaron originalmente el tratamiento.
Una vez extinguidas las responsabilidades correspondientes, se procederá a su eliminación definitiva cuando resulte aplicable.
26. Exactitud de los datos
La persona interesada deberá procurar que los datos facilitados sean correctos y estén actualizados.
Cuando detecte información incorrecta podrá solicitar su rectificación.
ACCIÓN DIGITAL podrá solicitar actualización o verificación de determinados datos cuando resulte necesario para:
evitar errores;
garantizar seguridad;
comprobar autorizaciones;
mantener correcta una relación contractual.
27. Datos de terceros proporcionados por usuarios o clientes
Si una persona facilita datos de terceros a ACCIÓN DIGITAL, deberá hacerlo únicamente cuando disponga de una base legítima para ello.
Esto puede ocurrir, por ejemplo, cuando:
una empresa facilita el contacto de un empleado autorizado;
un cliente carga información dentro de un sistema gestionado;
un usuario remite información necesaria para resolver un ticket.
Cuando ACCIÓN DIGITAL actúe como encargado del tratamiento, corresponderá principalmente al cliente, como responsable, determinar la licitud y finalidad del tratamiento, sin perjuicio de las obligaciones propias que correspondan a ACCIÓN DIGITAL.
28. Menores de edad
Los servicios profesionales de ACCIÓN DIGITAL se dirigen principalmente a empresas, profesionales y organizaciones y no están diseñados como servicios específicamente dirigidos a menores.
No deberán facilitarse deliberadamente datos personales de menores que no resulten necesarios para una finalidad legítima y adecuadamente regulada.
Si un servicio específico requiere tratar datos de menores, deberán establecerse las condiciones y garantías adicionales correspondientes.
29. Decisiones automatizadas
Con carácter general, ACCIÓN DIGITAL no prevé adoptar, para sus finalidades propias descritas en esta Política, decisiones basadas exclusivamente en tratamientos automatizados que produzcan efectos jurídicos sobre la persona o le afecten significativamente de manera similar.
El hecho de utilizar automatización o inteligencia artificial no significa necesariamente que exista una decisión automatizada de ese tipo.
Si un servicio concreto incorpora decisiones automatizadas sujetas a requisitos específicos, la persona afectada deberá recibir la información adicional exigible sobre:
existencia de la decisión;
lógica aplicada cuando corresponda;
relevancia;
consecuencias previstas;
mecanismos de intervención humana cuando resulten exigibles.
30. Perfilado
ACCIÓN DIGITAL podrá utilizar segmentaciones básicas necesarias para la gestión comercial, contractual, técnica o de seguridad.
No obstante, no se utilizarán datos para realizar perfiles invasivos o decisiones con efectos relevantes sobre personas sin analizar previamente su legitimidad y las obligaciones adicionales correspondientes.
31. Seguridad de la información
ACCIÓN DIGITAL adoptará medidas técnicas y organizativas razonables y proporcionadas al riesgo con el objetivo de proteger los datos frente a:
destrucción;
pérdida;
alteración;
divulgación no autorizada;
acceso no autorizado;
uso indebido.
Las medidas podrán incluir, dependiendo del sistema:
control de accesos;
autenticación;
gestión de permisos;
segregación;
copias de seguridad;
cifrado cuando resulte apropiado;
gestión de credenciales;
registros;
monitorización;
actualización de sistemas;
procedimientos de respuesta a incidentes.
Ningún sistema tecnológico puede considerarse absolutamente libre de riesgo.
Por ello, la existencia de medidas de seguridad no debe interpretarse como una garantía de imposibilidad absoluta de sufrir un incidente.
32. Responsabilidad compartida en servicios tecnológicos
En sistemas proporcionados a clientes, la protección de datos y seguridad puede depender de actuaciones realizadas tanto por ACCIÓN DIGITAL como por el cliente.
Entre otras cuestiones, el cliente puede ser responsable de:
gestionar correctamente sus usuarios;
revocar accesos que ya no sean necesarios;
custodiar sus credenciales;
configurar sus dispositivos;
determinar qué información introduce en el sistema;
garantizar la licitud de los datos;
definir quién está autorizado para acceder;
informar a ACCIÓN DIGITAL de cambios relevantes.
La distribución concreta de responsabilidades podrá desarrollarse en la Política de Seguridad y Responsabilidad Compartida y en el contrato de cada servicio.
33. Brechas de seguridad
Cuando ACCIÓN DIGITAL detecte un incidente relacionado con datos personales, actuará conforme al procedimiento y obligaciones aplicables atendiendo al papel que desempeñe en el tratamiento.
Cuando actúe como responsable, evaluará si procede realizar las notificaciones exigidas por la normativa.
Cuando actúe como encargado de tratamiento, comunicará al responsable correspondiente las violaciones de seguridad de las que tenga conocimiento sin dilación indebida, conforme al RGPD y al DPA aplicable.
Los detalles operativos podrán regularse adicionalmente en:
DPA;
SLA;
Política de Seguridad;
procedimiento de respuesta a incidentes.
34. Derechos de las personas
Las personas interesadas podrán ejercer, cuando corresponda:
Derecho de acceso
Conocer si ACCIÓN DIGITAL trata sus datos personales y obtener la información correspondiente.
Derecho de rectificación
Solicitar la corrección de datos inexactos o incompletos.
Derecho de supresión
Solicitar la eliminación de datos cuando concurran los requisitos legales.
Derecho de oposición
Oponerse a determinados tratamientos, especialmente aquellos basados en interés legítimo y marketing directo.
Derecho a la limitación
Solicitar que el tratamiento quede limitado en determinados supuestos.
Derecho a la portabilidad
Recibir determinados datos en un formato estructurado, de uso común y lectura mecánica cuando concurran los requisitos legales.
Derecho a retirar el consentimiento
Cuando el tratamiento se base en consentimiento.
La retirada no afectará a la licitud del tratamiento realizado anteriormente.
Derechos relacionados con decisiones automatizadas
Cuando resulte aplicable, la persona tendrá los derechos reconocidos por la normativa frente a decisiones basadas exclusivamente en tratamiento automatizado.
35. Cómo ejercer los derechos
Las solicitudes podrán enviarse a:
info@acciondigital.es
La persona deberá indicar, de forma suficiente:
qué derecho desea ejercer;
qué tratamiento o datos están relacionados con la solicitud;
la información necesaria para localizar sus datos.
ACCIÓN DIGITAL podrá solicitar información adicional cuando exista una duda razonable sobre la identidad del solicitante, procurando no solicitar más datos de los necesarios para efectuar la verificación.
Las solicitudes serán atendidas dentro de los plazos establecidos legalmente.
36. Reclamaciones ante la autoridad de control
Si una persona considera que el tratamiento de sus datos vulnera la normativa de protección de datos, podrá presentar una reclamación ante la autoridad de control competente.
En España, la autoridad general competente es la:
Agencia Española de Protección de Datos (AEPD).
No obstante, recomendamos que, cuando resulte razonable, la persona contacte previamente con ACCIÓN DIGITAL a través de:
info@acciondigital.es
para intentar revisar y resolver la situación.
El contacto previo con ACCIÓN DIGITAL no limita el derecho a acudir directamente a la autoridad de control.
37. Cookies y tecnologías similares
El tratamiento realizado mediante cookies y tecnologías similares se regula de forma específica en:
Política de Cookies
`acciondigital.es/legal/cookies`
Las tecnologías sujetas a consentimiento no deberán activarse antes de obtener dicho consentimiento cuando así lo exija la normativa aplicable.
38. Tratamientos realizados por cuenta de clientes
Una parte importante de la actividad tecnológica de ACCIÓN DIGITAL puede implicar acceso a datos personales gestionados por sus clientes.
Ejemplos:
mantenimiento de un CRM;
gestión de una instancia de ERP;
hosting;
mantenimiento web;
automatizaciones;
integraciones;
sistemas de tickets;
procesamiento mediante IA;
soporte;
backups;
migraciones;
operaciones técnicas.
En estas situaciones, si el cliente determina las finalidades y medios esenciales del tratamiento, el cliente será responsable del tratamiento y ACCIÓN DIGITAL actuará como encargado.
En consecuencia:
1. esta Política de Privacidad no sustituye la política de privacidad que el cliente deba proporcionar a sus propios interesados;
2. ACCIÓN DIGITAL no determinará por iniciativa propia finalidades incompatibles con las instrucciones recibidas;
3. el tratamiento se regirá mediante DPA;
4. podrán utilizarse subencargados autorizados en las condiciones correspondientes;
5. ACCIÓN DIGITAL aplicará las medidas técnicas y organizativas acordadas;
6. una vez finalizado el servicio se aplicará el régimen de devolución, conservación, bloqueo y eliminación previsto contractualmente.
39. Cambios de proveedor tecnológico
La arquitectura de los sistemas puede evolucionar.
Por razones de:
seguridad;
disponibilidad;
coste;
rendimiento;
cambios de API;
evolución tecnológica;
descontinuación;
requisitos regulatorios;
ACCIÓN DIGITAL podrá necesitar sustituir un proveedor tecnológico.
Cuando la modificación afecte a tratamientos de datos personales deberán evaluarse previamente las implicaciones correspondientes.
Cuando ACCIÓN DIGITAL actúe como encargado, se respetará además el procedimiento de autorización o información sobre subencargados establecido con el cliente.
40. Cambios significativos en el tratamiento
Si ACCIÓN DIGITAL pretende utilizar datos personales para una nueva finalidad incompatible o sustancialmente diferente de la informada, deberá analizar previamente:
la base jurídica;
compatibilidad de finalidades;
necesidad de nueva información;
necesidad de consentimiento cuando corresponda;
riesgos para las personas;
obligaciones adicionales aplicables.
La mera existencia de los datos en los sistemas de ACCIÓN DIGITAL no constituye autorización para utilizarlos libremente para cualquier finalidad futura.
41. Integración con servicios de terceros
Determinados servicios pueden requerir conexión con cuentas o sistemas controlados por el cliente.
Por ejemplo:
APIs;
correo;
almacenamiento;
CRM;
ERP;
plataformas publicitarias;
redes sociales;
herramientas empresariales;
servicios cloud.
Cuando el cliente autorice una integración:
se accederá únicamente a los datos necesarios para la funcionalidad contratada;
los permisos deberán ajustarse razonablemente al principio de mínimo privilegio;
el cliente deberá disponer de legitimación para autorizar el acceso;
podrán existir condiciones adicionales impuestas por el proveedor externo.
42. Credenciales y secretos
Las contraseñas, claves privadas, API keys, tokens y otros secretos técnicos deberán gestionarse mediante mecanismos adecuados al nivel de riesgo.
Siempre que resulte técnicamente viable, ACCIÓN DIGITAL procurará:
evitar incluir secretos en texto plano;
limitar permisos;
separar credenciales;
revocar accesos innecesarios;
utilizar mecanismos especializados para la gestión de secretos.
El tratamiento técnico de credenciales no autoriza su utilización para finalidades distintas de aquellas necesarias para ejecutar el servicio.
43. Copias de seguridad
Las copias de seguridad pueden contener datos personales existentes en los sistemas respaldados.
Estos datos podrán permanecer temporalmente en backups incluso después de haberse eliminado de los sistemas activos, debido al funcionamiento normal de los ciclos de retención.
Durante dicho periodo:
permanecerán sujetos a medidas de seguridad;
no se utilizarán con carácter ordinario;
serán eliminados al cumplirse el ciclo de retención correspondiente, salvo obligación legal o necesidad justificada.
Las condiciones específicas se desarrollarán en la Política de Backup y Recuperación.
44. Datos anonimizados
Cuando sea posible, ACCIÓN DIGITAL podrá utilizar información previamente anonimizada de forma efectiva para:
estadísticas;
diagnóstico;
análisis;
mejora técnica;
planificación de capacidad;
investigación interna;
mejora de procesos.
Cuando la anonimización sea irreversible y la información ya no permita identificar directa o indirectamente a una persona física, dicha información dejará de tener la consideración de dato personal a efectos del RGPD.
La mera seudonimización no se considerará equivalente a anonimización.
45. Minimización en inteligencia artificial
Cuando se utilicen sistemas de inteligencia artificial, ACCIÓN DIGITAL procurará aplicar medidas como:
limitar el contexto transmitido;
eliminar información innecesaria;
restringir accesos;
utilizar identificadores técnicos cuando resulte posible;
evitar incluir secretos;
seleccionar configuraciones apropiadas;
limitar la retención cuando sea configurable.
La configuración concreta dependerá del servicio contratado y del riesgo asociado.
46. Actualización de la Política
ACCIÓN DIGITAL podrá modificar esta Política de Privacidad cuando resulte necesario por:
cambios normativos;
nuevas actividades;
nuevos tratamientos;
incorporación o eliminación de proveedores;
modificaciones de infraestructura;
cambios en las funcionalidades;
criterios de las autoridades;
evolución de los servicios.
Las modificaciones relevantes serán publicadas mediante una nueva versión.
Cuando un cambio requiera legalmente información adicional o un nuevo consentimiento, se adoptarán las medidas correspondientes.
47. Control de versiones
Para facilitar la trazabilidad, ACCIÓN DIGITAL podrá mantener un registro interno de:
versión;
fecha;
modificaciones principales;
persona responsable de aprobación;
fecha de entrada en vigor.
La versión vigente será la publicada en el sitio web.
48. Documentos relacionados
Esta Política debe interpretarse conjuntamente, cuando resulte aplicable, con:
Aviso Legal;
Política de Cookies;
Condiciones Generales de Servicios;
Condiciones de Sistemas y Automatización;
Condiciones de Inteligencia Artificial;
Condiciones de Hosting y VPS;
SLA y Soporte;
Política de Seguridad y Responsabilidad Compartida;
Política de Backup y Recuperación;
Política de Uso Aceptable;
Política de Propiedad Intelectual;
relación de Subencargados;
DPA;
SOW / Order Form;
condiciones de Offboarding;
Beta Terms.
49. Contacto
Para consultas relacionadas con privacidad o protección de datos:
ACCION DIGITAL LOCAL S.L.
NIF B75510008
Avinguda de les Glòries Catalanes, 62, Bloc B, Can Palet
08223 Terrassa, Barcelona
España
Correo electrónico: info@acciondigital.es
Última actualización: 7 de agosto de 2026
Versión: 1.0
