Política de Privacidad
Última actualización: 15 de junio de 2026
norppa.io proporciona esta Política de Privacidad en varios idiomas por comodidad. En caso de conflicto o ambigüedad, prevalecerá la versión en inglés.
norppa.io (nosotros, nuestro) se compromete a proteger los datos personales de conformidad con el Reglamento (UE) 2016/679 (RGPD) y la legislación finlandesa de protección de datos aplicable. Esta Política de Privacidad describe qué datos personales recopilamos, por qué, cómo los utilizamos y sus derechos como interesado.
norppa.io es un servicio entre empresas (B2B). No recopilamos a sabiendas datos de consumidores ni sobre ellos.
Preguntas o solicitudes sobre esta política: [email protected]
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales tratados en relación con el servicio norppa.io es:
- Entidad jurídica: Norteris Oy
- Número de empresa: 3621127-2
- Nombre comercial: norppa.io
- Domicilio registrado: Sturenkatu 26, 00510 Helsinki, Finlandia
- Contacto: [email protected]
2. Datos personales que tratamos
2.1 Datos de la cuenta del cliente
Cuando se suscribe a norppa.io, tratamos:
- Dirección de correo electrónico profesional (utilizada para la autenticación y las alertas)
- Nombre de la empresa y NIF/número de empresa (para la facturación y el control de sanciones de su propia organización)
- Datos de contacto de facturación (tratados por nuestro procesador de pagos de la UE en Irlanda y, para las facturas anuales, por nuestro banco de empresa de la UE en Finlandia)
2.2 Datos de uso del servicio
- Nombres de dominio de proveedores e identificadores de empresa que envía para su supervisión
- Hallazgos generados por nuestro pipeline de inteligencia relativos a los dominios enviados
- Respuestas del cuestionario de autoevaluación (SAQ)
- Historial de descargas de informes y registros de actividad del portal
2.3 Datos técnicos
- Dirección IP y metadatos del navegador recopilados al iniciar sesión (seguridad de la sesión)
- Tokens de sesión almacenados en la UE (de corta duración, no vinculados al comportamiento de navegación)
2.4 Cookies
Utilizamos únicamente cookies estrictamente necesarias:
- Cookie de sesión: un token de autenticación de corta duración almacenado en su navegador para mantener su sesión de inicio tras autenticarse. Estrictamente necesaria para el funcionamiento del servicio; no rastrea el comportamiento de navegación.
No utilizamos cookies de análisis, publicidad, rastreo ni de terceros y, por tanto, no mostramos ningún banner de consentimiento de cookies.
2.5 Datos encontrados durante el escaneo
Nuestro pipeline de inteligencia puede recuperar datos de acceso público que contienen de forma incidental datos personales: por ejemplo, direcciones de correo publicadas en registros WHOIS, recopilaciones de filtraciones o sitios de paste. Estos datos se tratan únicamente para generar hallazgos de seguridad para su cuenta y no se utilizan para ningún otro fin. No elaboramos perfiles de personas.
3. Base jurídica del tratamiento
- Ejecución del contrato (art. 6.1.b RGPD): tratamiento necesario para prestar el servicio que ha contratado.
- Obligación legal (art. 6.1.c RGPD): facturación, registros fiscales y respuesta a solicitudes legítimas de las autoridades.
- Intereses legítimos (art. 6.1.f RGPD): seguridad del servicio, prevención de abusos y análisis agregados para mejorar nuestra plataforma. Hemos evaluado que estos intereses no prevalecen sobre sus derechos fundamentales.
4. Conservación de datos
- Suscripción activa: todos los datos de cuenta y de hallazgos se conservan durante la vigencia de su suscripción.
- Tras la cancelación: los datos se conservan 90 días para permitirle recuperar los informes y, a continuación, se eliminan.
- Registros de facturación: se conservan 7 años conforme a la ley de contabilidad finlandesa (Kirjanpitolaki 1336/1997).
- Registros de seguridad: se conservan 12 meses.
5. Subencargados y transferencias de datos
Recurrimos a un conjunto limitado de subencargados, todos ellos operando dentro de la UE/EEE. Una lista completa que nombra a cada entidad está disponible previa solicitud, y avisamos con al menos 30 días de antelación antes de añadir o sustituir alguno.
- Proveedor de infraestructura de la UE (matriz estadounidense, almacenamiento de datos en la región de la UE): distribución de contenidos, gestión de sesiones y almacenamiento de informes: todos los datos de los clientes se almacenan en centros de datos de la UE. Cláusulas contractuales tipo (CCT, 2021/914) en vigor para cualquier acceso administrativo incidental por parte de la matriz estadounidense.
- Procesador de pagos de la UE (Irlanda): procesamiento de pagos con tarjeta y gestión de suscripciones para los planes de autoservicio. Tratamiento dentro de la UE; responsable del tratamiento independiente de los datos de facturación. Sin transferencia a un tercer país.
- Banco de empresa/facturación de la UE (Finlandia): servicios bancarios para empresas y facturación manual de suscripciones anuales pagadas mediante transferencia bancaria. Responsable del tratamiento independiente de los datos de pago y transferencia. Solo UE.
- Proveedor de correo transaccional de la UE (Francia): entrega de correos transaccionales y de notificación (enlaces de autenticación, alertas, comunicaciones con clientes). Residencia de datos en la UE; cifrado en tránsito (TLS). Sin transferencia a un tercer país.
Todos los datos de hallazgos de clientes, los resultados de escaneo y los informes se almacenan dentro de la UE (región de Fráncfort). En el curso ordinario, no se transfieren datos personales fuera de la UE; cualquier acceso administrativo incidental por parte de una matriz estadounidense de la infraestructura está cubierto por cláusulas contractuales tipo (UE 2021/914).
6. Sus derechos
En virtud del RGPD, usted tiene derecho a:
- Acceder a los datos personales que tenemos sobre usted (art. 15)
- Rectificar los datos inexactos (art. 16)
- Suprimir los datos («derecho al olvido») cuando ninguna obligación legal exija su conservación (art. 17)
- Limitar el tratamiento en determinadas circunstancias (art. 18)
- Portabilidad de los datos en un formato legible por máquina (art. 20)
- Oponerse al tratamiento basado en intereses legítimos (art. 21)
No tomamos decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o efectos significativos similares sobre las personas (art. 22 RGPD).
Para ejercer cualquiera de estos derechos, contáctenos en [email protected]. Responderemos en un plazo de 30 días. Si considera que sus derechos han sido vulnerados, puede presentar una reclamación ante el Defensor de Protección de Datos de Finlandia (tietosuoja.fi).
7. Seguridad
Implementamos medidas de seguridad técnicas y organizativas apropiadas, incluidos controles de acceso, cifrado de datos en tránsito (TLS) y aislamiento de la infraestructura. Nuestra infraestructura de evaluación opera desde direcciones IP externas estables y no es directamente accesible desde internet. Realizamos revisiones de seguridad internas de forma periódica. Para todos los detalles, consulte nuestra página de Seguridad.
8. Cambios en esta política
Podemos actualizar esta política. Los cambios sustanciales se comunicarán por correo electrónico a los suscriptores activos al menos 30 días antes de su entrada en vigor. La versión vigente está siempre disponible en norppa.io/privacy.