Política de Privacidad y Protección de Datos
Objeto
La presente Política de Privacidad tiene por objeto explicar de forma clara y concisa cómo tratamos tus datos personales en EADTrust, como prestador cualificado de servicios de confianza bajo el Reglamento (UE) n.º 910/2014 del Parlamento Europeo y del Consejo, de 23 de julio de 2014, relativo a la identificación electrónica y los servicios de confianza para las transacciones electrónicas en el mercado interior (en adelante, Reglamento eIDAS), y la Ley 6/2020, de 11 de noviembre, reguladora de determinados aspectos de los servicios electrónicos de confianza (en adelante, Ley 6/2020).
Cumplimos el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en adelante, RGPD, artículo 13) y la Ley 6/2020 (artículo 8).
Responsable del tratamiento y Delegado de Protección de Datos
El responsable del tratamiento es:
- EADTrust, European Agency of Digital Trust, S.L.
- NIF: B-8526240
- Domicilio: C/ Méntrida, 6, 28043 Madrid
- Correo electrónico general: info@eadtrust.com
- Teléfono: +34 91 716 05 55
EADTrust ha designado un Delegado de Protección de Datos (DPD) que supervisa el cumplimiento y asesora en materia de protección de datos (RGPD, artículo 39). Puedes contactar con él para cualquier cuestión relativa al tratamiento de tus datos personales o al ejercicio de tus derechos en:
- Correo electrónico: dpd@eadtrust.com
- Dirección postal: EADTrust, C/ Méntrida, 6, 28043 Madrid
Finalidades, bases jurídicas, datos personales y plazos de conservación
| Finalidad | Base jurídica | Datos tratados | Plazo de conservación |
|---|---|---|---|
| Prestación de servicios de confianza no cualificados | Ejecución del contrato (art. 6.1.b RGPD) y cumplimiento de obligaciones legales (arts. 13, 19 y 32 Reglamento eIDAS; arts. 9 y 13 Ley 6/2020). | Datos identificativos básicos (nombre, email, teléfono, NIF) y registros mínimos de transacciones para seguridad e incidentes (art. 19 eIDAS). | Durante la relación contractual y, posteriormente, durante los plazos de prescripción de acciones civiles aplicables (art. 1964 CC), conforme al principio de limitación del plazo de conservación (art. 5.1.e RGPD). |
| Prestación de servicios cualificados de confianza: firma digital | Ejecución del contrato (art. 6.1.b RGPD) y cumplimiento de obligaciones legales (art. 24.2 Reglamento eIDAS; art. 8 Ley 6/2020). | Usuario administrador: nombre, apellidos, email, NIF. Firmantes: nombre, apellidos, email, teléfono Observadores y validadores: nombre, apellidos, email, teléfono. |
Durante la relación contractual y, posteriormente, durante los plazos exigidos por el Reglamento eIDAS y la Ley 6/2020 (hasta 15 años), más los plazos de prescripción de responsabilidades. |
| Prestación de servicios cualificados de confianza: entrega electrónica certificada | Ejecución del contrato (art. 6.1.b RGPD) y cumplimiento de obligaciones legales (art. 24.2 Reglamento eIDAS; art. 8 Ley 6/2020). | Usuario administrador: nombre, apellidos, email, NIF. Destinatarios: nombre, apellidos, email, teléfono y, en su caso, NIF. |
Durante la relación contractual y, posteriormente, durante los plazos exigidos por el Reglamento eIDAS y la Ley 6/2020 (hasta 15 años), más los plazos de prescripción de responsabilidades. |
| Prestación de servicios cualificados de confianza: custodia de archivos electrónicos | Ejecución del contrato (art. 6.1.b RGPD) y cumplimiento de obligaciones legales (art. 24.2 Reglamento eIDAS; art. 8 Ley 6/2020). | Usuario administrador: nombre, apellidos, email, NIF. |
Durante la relación contractual y, posteriormente, durante los plazos exigidos por el Reglamento eIDAS y la Ley 6/2020 (hasta 15 años), más los plazos de prescripción de responsabilidades. |
| Prestación de servicios cualificados de confianza: evidencias digitales | Ejecución del contrato (art. 6.1.b RGPD) y cumplimiento de obligaciones legales (art. 24.2 Reglamento eIDAS; art. 8 Ley 6/2020). | Nombre y apellidos del usuario. | Durante la relación contractual y, posteriormente, durante los plazos exigidos por el Reglamento eIDAS y la Ley 6/2020 (hasta 15 años), más los plazos de prescripción de responsabilidades. |
| Identificación y verificación del titular del certificado | Cumplimiento de obligaciones legales (art. 6.1.c RGPD; art. 24 Reglamento eIDAS; art. 7 Ley 6/2020). Si se utiliza videoidentificación con tratamiento biométrico, además interés público esencial (art. 9.2.g RGPD y Orden ETD/465/2021) + consentimiento explícito (art. 9.2.a RGPD). | Nombre, apellidos, NIF/NIE, copia del documento identificativo y, en su caso, imagen, vídeo y datos biométricos de la videoidentificación. | Durante la relación contractual y, posteriormente, durante los plazos exigidos por el Reglamento eIDAS y la Ley 6/2020 (hasta 15 años). |
| Gestión de cuentas de usuario en EAD Enterprise Suite | Ejecución del contrato (art. 6.1.b RGPD). | Nombre, apellidos, email, NIF, credenciales de acceso y registros (logs) de uso. | Mientras la cuenta permanezca activa y, posteriormente, durante los plazos de prescripción legal aplicables. |
| Facturación y gestión económico-contable | Cumplimiento de obligaciones legales (art. 6.1.c RGPD; art. 30 Código de Comercio; art. 29 Ley General Tributaria). | Datos identificativos, NIF y datos económicos y de facturación. | 6 años (art. 30 Código de Comercio) y 4 años a efectos tributarios (LGT), prevaleciendo el plazo más amplio. |
| Conservación de registros de transacciones y evidencias de servicios de confianza | Cumplimiento de obligaciones legales (art. 6.1.c RGPD; Reglamento eIDAS; Ley 6/2020). | Identidad de las partes, fecha y hora, evidencias electrónicas y metadatos asociados. | Durante la relación contractual y, posteriormente, durante los plazos exigidos por el Reglamento eIDAS y la Ley 6/2020 (hasta 15 años), más los plazos de prescripción de responsabilidades. |
| Atención de consultas y solicitudes de información a través de la web | Interés legítimo en atender las consultas recibidas (art. 6.1.f RGPD) y, en su caso, medidas precontractuales solicitadas por el interesado (art. 6.1.b RGPD). | Nombre, email, teléfono y contenido de la consulta. | Hasta la resolución de la consulta y, como máximo, 1 año adicional para atender posibles reclamaciones o consultas relacionadas. |
| Envío de comunicaciones comerciales a clientes sobre productos o servicios similares | Interés legítimo (art. 6.1.f RGPD; art. 21.2 LSSI), por existir relación contractual previa y referirse a productos o servicios similares. | Nombre y email | Mientras se mantenga la relación contractual o hasta que el interesado se oponga (derecho de oposición incluido en cada comunicación, art. 21.2 LSSI). |
| Envío de comunicaciones comerciales a no clientes | Consentimiento del interesado (art. 6.1.a RGPD; art. 21.1 LSSI). | Nombre y email | Hasta la retirada del consentimiento por parte del interesado. |
| Gestión de procesos de selección de personal (portal Talento) | Aplicación de medidas precontractuales solicitadas por el candidato (art. 6.1.b RGPD) para el proceso concreto. Consentimiento explícito (art. 6.1.a RGPD) para la conservación del CV en bolsa de empleo para procesos futuros. | Nombre, apellidos, email, teléfono, CV, información subida al portal y, en su caso, perfiles profesionales públicos. | Duración del proceso de selección y, si el candidato presta su consentimiento, hasta 24 meses adicionales en la bolsa de empleo. Transcurrido ese plazo, los datos se suprimirán salvo que el candidato renueve expresamente su consentimiento mediante el mecanismo habilitado al efecto. El candidato puede solicitar la supresión anticipada en cualquier momento. |
Ponderación del interés legítimo
Cuando la base jurídica del tratamiento es el interés legítimo (art. 6.1.f RGPD), EADTrust ha realizado un análisis de ponderación, evaluando: finalidad (identificación del interés perseguido), necesidad (valoración de la indispensabilidad y proporcionalidad del tratamiento) y ponderación (equilibrio con los derechos y expectativas razonables del interesado, aplicando salvaguardas adecuadas).
El resultado del análisis es el siguiente:
- Atención de consultas: existe un interés legítimo mutuo en gestionar y responder eficazmente las solicitudes de información o soporte. El tratamiento implica datos mínimos, no intrusivos, y durante un periodo limitado al necesario para su resolución.
- Comunicaciones comerciales a clientes sobre servicios similares: conforme al art. 21.2 LSSI, y dada la relación contractual previa, existe una expectativa razonable de recibir información relativa a servicios similares. En todo caso, EADTrust incluye en cada comunicación un mecanismo sencillo y gratuito para oponerse.
EADTrust aplica el principio de minimización de datos, recabando únicamente los datos adecuados, pertinentes y limitados a lo necesario para cada finalidad. El usuario garantiza que los datos facilitados son veraces, completos y actualizados y se compromete a comunicar cualquier modificación.
Carácter obligatorio o voluntario de los datos
Los datos marcados como obligatorios en los formularios son necesarios para la prestación de los
servicios o el cumplimiento de obligaciones legales. En concreto:
- Datos exigidos por la normativa eIDAS y la Ley 6/2020: la identificación del titular de un certificado cualificado o del firmante es un requisito legal. No facilitarlos impide la emisión del certificado o la prestación del servicio cualificado.
- Datos necesarios para la ejecución del contrato: datos de contacto (email, teléfono) y de facturación, necesarios para gestionar el servicio. Sin ellos, EADTrust no podrá gestionar su solicitud ni prestar el servicio.
- Datos opcionales: cuando se soliciten datos no imprescindibles, se indicará expresamente su carácter voluntario. No facilitarlos no impedirá la prestación del servicio.
Destinatarios de los datos
Encargados del tratamiento
EADTrust contrata proveedores que pueden acceder a datos personales para prestar servicios de soporte técnico, infraestructura tecnológica, comunicaciones y administración, siempre bajo contrato de encargo de tratamiento y siguiendo instrucciones de EADTrust, entre ellos:
- Proveedores de hosting y almacenamiento en la nube ubicados en la Unión Europea.
- Proveedores de correo electrónico.
- Proveedor de telefonía IP.
- Teamtailor AB (Suecia, UE): plataforma de gestión de candidaturas y procesos de selección de personal (portal de Talento). J&A Garrigues S.L., para fines administrativos internos.
Responsables independientes (cesionarios)
Sus datos personales podrán comunicarse a:
- Organismos públicos, tribunales y administraciones, cuando exista obligación legal (incluido el Ministerio para la Transformación Digital y de la Función Pública, como organismo supervisor de los prestadores cualificados de servicios de confianza).
EADTrust no vende ni cede datos personales a terceros con fines comerciales.
Transferencias internacionales
EADTrust no realiza transferencias internacionales de datos personales fuera del Espacio Económico Europeo. Todos los proveedores de servicios de hosting y almacenamiento en la nube utilizados por EADTrust están ubicados en la Unión Europea.
Si en el futuro fuera necesario realizar alguna transferencia internacional, se informará previamente al interesado sobre el país de destino, la existencia o ausencia de decisión de adecuación y las garantías aplicables.
Conservación de los datos
Los datos personales se conservarán durante los plazos indicados en el apartado 3 para cada finalidad.
Con carácter general se conservarán:
- Mientras dure la relación contractual o la finalidad que motivó el tratamiento.
- Durante los plazos de conservación y prescripción legal aplicables en materia civil, mercantil, fiscal y de servicios de confianza.
- Mientras exista el consentimiento, en los tratamientos basados en esta base jurídica, sin perjuicio de su retirada.
Transcurridos los plazos indicados, los datos se suprimirán o, cuando proceda, se anonimizarán de forma irreversible. Durante el periodo de bloqueo previo a la supresión definitiva, los datos solo estarán disponibles para atender posibles obligaciones legales o para la formulación, el ejercicio o la defensa de reclamaciones, durante los plazos de prescripción aplicables.
Derechos de los interesados
Puede ejercer los siguientes derechos:
- Derecho de acceso a los datos personales para conocer cuáles están siendo objeto de tratamiento y las operaciones de tratamiento realizadas y, en su caso, obtener una copia e información detallada del tratamiento
- Derecho de rectificación: solicitarla corrección de cualquier dato personal inexacto o incompleto
- Derecho a supresión de los datos personales en los supuestos previstos legalmente (este derecho puede verse limitado por las obligaciones legales de conservación aplicables a los prestadores cualificados de servicios de confianza).
- Derecho de Oposición: oponerse al tratamiento de sus datos en determinadas circunstancias, incluido el envío de comunicaciones comerciales.
- Derecho a solicitar la limitación del tratamiento de los datos personales cuando la exactitud, la legalidad o la necesidad del tratamiento de los datos resulte dudosa. En este caso, los datos podrán ser conservados para el ejercicio o la defensa de reclamaciones.
- Derecho a la Portabilidad: recibir los datos que nos haya facilitado en formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsable.
- Derecho a no ser objeto de decisiones automatizadas: no ser objeto de decisiones basadas únicamente en tratamientos automatizados, incluida la elaboración de perfiles, que produzcan efectos jurídicos o le afecten significativamente. EADTrust no realiza actualmente este tipo de decisiones.
Cómo ejercer sus derechos
Puede ejercitar sus derechos mediante escrito dirigido a:
- Correo electrónico: dpd@eadtrust.com
- Dirección postal: Delegado de Protección de Datos – EADTrust, C/ Méntrida, 6, 28043 Madrid
Deberá indicar el derecho que desea ejercer y aportar documentación que acredite su identidad. EADTrust responderá en el plazo máximo de un mes desde la recepción de la solicitud, ampliable en dos meses adicionales cuando la complejidad o el número de solicitudes lo justifique.
Retirada del consentimiento
En los tratamientos basados en el consentimiento, puede retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento previo. Para ello, basta con enviar un correo a dpd@eadtrust.com indicando el tratamiento respecto del cual desea retirar su consentimiento.
Reclamación ante la autoridad de control
Si considera que el tratamiento de sus datos personales no se ajusta a la normativa, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD):
- Web: Reclamación AEPD
- Dirección: C/ Jorge Juan, 6, 28001 Madrid
Menores de edad
Los servicios de EADTrust no están dirigidos a personas menores de edad. No recopilamos ni tratamos de forma consciente datos personales de menores. Si tuviera conocimiento de que un menor ha proporcionado datos personales, le rogamos que nos lo comunique para proceder a su eliminación.
Seguridad y confidencialidad
Para información detallada sobre los tipos de cookies utilizadas, sus fines, plazos de conservación y cómo gestionarlas, consulte nuestra Política de Cookies, disponible en el sitio web: https://www.eadtrust.eu/politica-cookies/
Uso de cookies
EADTrust aplica las medidas técnicas y organizativas adecuadas para garantizar la seguridad, integridad y confidencialidad de los datos personales, de conformidad con el art. 32 RGPD y la normativa específica aplicable a los prestadores cualificados de servicios de confianza.
En caso de violación de seguridad o pérdida de integridad con impacto significativo en el servicio de confianza o en los datos personales, EADTrust notificará el incidente al órgano de supervisión y, cuando proceda, a la autoridad de protección de datos y a las personas afectadas, dentro de los plazos legalmente establecidos.
Asimismo, EADTrust se compromete a mantener la confidencialidad de los datos personales y el deber de secreto, incluso después de finalizada la relación con el interesado.
Protección de datos en comunicaciones electrónicas
EADTrust informa que los datos personales de los destinatarios de los mensajes de correo electrónico que envíe son obtenidos y tratados conforme a lo establecido en su Política de Privacidad y Protección de Datos, el Reglamento (EU) 679/2016 (RGPD) y la Ley Orgánica 03/2018 (LOPD GDD) vigentes, tomando en consideración lo dispuesto en la Ley 34/2002 (LSSI CE).
Estos datos son añadidos al registro de actividades de tratamiento que gestiona EADTrust en calidad de responsable.
Los mensajes de correo electrónico están dirigidos, exclusivamente, al/los destinatarios/s que aparecen en su encabezado. El mensaje, la información contenida en el mismo, y el de toda la documentación anexa, son confidenciales. Si recibe algún mensaje de EADTrust por error, le rogamos nos lo comunique de inmediato y proceda a destruir el mensaje recibido. Cualquier divulgación, copia, distribución o utilización no autorizada de la información contenida en los mensajes de EADTrust está prohibida por la legislación vigente en materia de protección de datos de carácter personal.
El envío de comunicaciones electrónicas no implica la obligación por parte EADTrust de controlar la ausencia de virus, gusanos, troyanos y/o cualquier otro programa informático dañino, correspondiendo al destinatario disponer de las herramientas de hardware y software necesarias para garantizar tanto la seguridad de su sistema de información como la detección y eliminación de programas informáticos dañinos. EADTrust no se responsabiliza de los daños y perjuicios que tales programas informáticos puedan causar al destinatario.
Información legal y actualizaciones de la política
Los requisitos de esta Política complementan, y no reemplazan, cualquier otro requisito existente bajo la legislación de protección de datos aplicable, que será la que prevalezca, en cualquier caso.
Esta Política está sujeta a revisiones periódicas y EADTrust puede modificarla en cualquier momento (al menos anuales o ante cambios en tratamientos/riesgos, según RGPD art. 24 y 32.1.d). Cuando esto ocurra, le avisaremos de cualquier cambio y le pediremos que vuelva a leer la versión más reciente de nuestra Política y que confirme su aceptación.
También puede verificar esta Política periódicamente en www.eadtrust.rgpd.de.
Actualización de la política de privacidad: Junio de 2026
