Política de Privacidad — Statuo

Rev. 3 — Última actualización: 9 de julio de 2026

Traducción de cortesía. En caso de discrepancia, prevalece la versión italiana (statuo.io/termini, statuo.io/privacy).

1. Responsable del tratamiento

Apdsoftware de Carlo Zuffetti (apdsoftware.it), Via C. Colombo 15, 24047 Treviglio (BG), Italia, NIF-IVA IT03835250162, e-mail: privacy@statuo.io (el "Responsable").

La presente política se refiere a los datos tratados por el Responsable en relación con el sitio statuo.io y el servicio Statuo (el "Servicio"). Para los datos que el Responsable trata por cuenta de sus clientes agencia (p. ej., datos de contacto de usuarios finales añadidos como canales de notificación), el Responsable actúa como encargado del tratamiento: se aplica el DPA, no esta política.

2. Datos tratados, finalidades y bases jurídicas

Datos Finalidad Base jurídica Conservación
Datos de la cuenta: nombre de la agencia, e-mail, contraseña (hash) Prestación del Servicio, autenticación Contrato (art. 6.1.b RGPD) Duración del contrato + 30 días
Datos de facturación y pago Gestión de suscripciones Contrato; obligaciones legales (6.1.c) Plazos legales (10 años para documentos fiscales). Los datos de pago los recoge y trata Paddle, no el Responsable
Datos de uso del panel y registros técnicos (IP, user agent, marcas de tiempo) Seguridad, prevención de abusos, diagnóstico Interés legítimo (6.1.f) Máx. 12 meses
Configuraciones de monitorización (URL, canales de notificación de la agencia) Prestación del Servicio Contrato Duración del contrato + 30 días
E-mail para comunicaciones de servicio (avisos, vencimientos, cambios en los Términos) Ejecución del contrato Contrato Duración del contrato
E-mail para novedades de producto/marketing Informar sobre novedades del Servicio Consentimiento (6.1.a) o comunicaciones a clientes existentes, con oposición ofrecida en la recogida y en cada envío, para servicios análogos Hasta revocación/oposición

La aportación de los datos contractuales es necesaria: sin ellos, el Servicio no puede prestarse. Los datos se recogen directamente del interesado.

Delegado de Protección de Datos (DPD): no designado, al no concurrir los presupuestos del art. 37 RGPD (no hay tratamiento a gran escala de categorías especiales ni monitorización sistemática de interesados).

Decisiones automatizadas: el Responsable no realiza tratamientos del art. 22 RGPD (decisiones basadas únicamente en tratamientos automatizados con efectos jurídicos o igualmente significativos).

3. Cookies y herramientas similares

El panel utiliza exclusivamente almacenamiento técnico (token de sesión, preferencia de idioma) necesario para su funcionamiento: no requiere consentimiento. Las páginas de estado públicas no usan cookies. El sitio statuo.io utiliza Umami, una herramienta de estadísticas self-hosted en los servidores del Responsable, que no usa cookies y no rastrea a los visitantes entre sitios: los datos son agregados y no atribuibles a visitantes individuales (interés legítimo, art. 6.1.f).

4. Destinatarios y subencargados

Los datos pueden ser tratados, por cuenta del Responsable, por proveedores designados encargados conforme al art. 28 RGPD:

Proveedor Servicio Sede/Región de los datos
Hetzner Online GmbH Hosting de infraestructura core/base de datos UE (Falkenstein, Alemania)
Google Cloud Copia de seguridad continua y standby de recuperación ante desastres de la base de datos; hosting de infraestructura de control (sondas) UE (Bélgica, Milán) + EE. UU. (Iowa; ejecución de los controles solo en memoria, sin conservación de datos)
Paddle.com Market Ltd Pagos (merchant of record — actúa también como responsable independiente del proceso de pago) Reino Unido/UE
Resend Envío de e-mails transaccionales Irlanda (UE)
Telegram FZ-LLC (solo si el cliente activa el canal; se transfiere únicamente el identificador de chat) Entrega de notificaciones Fuera de la UE

La lista actualizada está disponible previa solicitud a privacy@statuo.io. El Responsable no vende datos personales ni los comparte con fines publicitarios.

5. Transferencias fuera de la UE

Cuando un proveedor implique transferencias fuera del Espacio Económico Europeo (p. ej., Telegram; la ejecución de los controles de monitorización desde la ubicación estadounidense de Google Cloud, sin conservación de datos), la transferencia se realiza sobre la base de decisiones de adecuación (incluido el Data Privacy Framework UE-EE. UU., cuando sea aplicable) o de las Cláusulas Contractuales Tipo (CCT) de la Comisión Europea, con medidas suplementarias cuando sea necesario.

6. Derechos del interesado

Conforme a los arts. 15-22 del RGPD, es posible ejercer los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición — incluida la oposición a los tratamientos basados en el interés legítimo — escribiendo a privacy@statuo.io. El Responsable responde en 30 días, prorrogables dos meses en casos de especial complejidad con comunicación motivada. También es posible presentar una reclamación ante la autoridad italiana de control, el Garante per la Protezione dei Dati Personali (www.garanteprivacy.it).

7. Seguridad

El Responsable adopta medidas técnicas y organizativas adecuadas, entre ellas: cifrado en tránsito (TLS), contraseñas conservadas con hashing robusto, segregación de datos por cliente (multi-tenancy), copias de seguridad cifradas con pruebas de restauración, acceso a la infraestructura limitado y basado en claves. Tras la supresión, los datos pueden persistir en las copias de seguridad hasta su sobrescritura según el ciclo de rotación, durante un máximo de 30 días.

8. Menores

El Servicio está destinado exclusivamente a profesionales y empresas; no se dirige a menores de 18 años.

9. Modificaciones

Los cambios sustanciales de la presente política se comunicarán por e-mail y se publicarán en esta página con la nueva fecha de actualización.