Documento

Registro de actividades (RAT)

Registro de Actividades de Tratamiento (Art. 30 RGPD)

Última actualización: 21 de junio de 2026

El presente documento constituye el Registro de Actividades de Tratamiento exigido por el artículo 30 del Reglamento (UE) 2016/679 (RGPD). Se publica de forma voluntaria con el fin de ofrecer la máxima transparencia sobre los tratamientos de datos personales realizados por Jesús Oran Sans (NIF: 49262148N) en su condición de Responsable del tratamiento.

1. Datos del Responsable

Responsable: Jesús Oran Sans

NIF: 49262148N

Domicilio: Carrer Bailèn, 94, 09008 Barcelona, España

Email para asuntos de privacidad: jesus@ipguard.es

Teléfono: +34 636 224 398

Forma jurídica: Profesional autónomo (persona física)

Delegado de Protección de Datos (DPO): No designado por no resultar obligatorio (Art. 37 RGPD).

2. Actividades de tratamiento

A continuación se detallan las 7 actividades de tratamiento identificadas:

2.1. Gestión de usuarios y autenticación

Finalidad
Alta, autenticación y mantenimiento de la cuenta del Usuario en la Plataforma.
Base legal
Ejecución del contrato (Art. 6.1.b RGPD).
Interesados
Usuarios registrados (autónomos, empresas, particulares).
Categorías de datos
Datos identificativos, datos de cuenta, registros de acceso, dirección IP.
Destinatarios
Auth0 (autenticación), Cloudflare (Zero Trust), Hostinger (alojamiento).
Transferencias internacionales
EE.UU. bajo DPF (Auth0, Cloudflare). UE (Hostinger).
Plazo de conservación
Mientras la cuenta esté activa y hasta 5 días después de la solicitud de baja.
Medidas de seguridad
TLS 1.2+, AES-256-GCM, MFA, control de accesos por roles, logs de auditoría.

2.2. Custodia de credenciales de redes sociales

Finalidad
Almacenamiento cifrado de credenciales para auditoría, monitorización, blindaje y recuperación de cuentas del Usuario.
Base legal
Consentimiento expreso del Usuario (Art. 6.1.a RGPD) + ejecución del contrato (Art. 6.1.b RGPD).
Interesados
Usuarios contratantes del servicio.
Categorías de datos
Email, contraseña, secretos 2FA, teléfono asociado a las cuentas.
Destinatarios
1Password Business (bóveda externa cifrada de extremo a extremo).
Transferencias internacionales
Canadá / EE.UU. bajo Cláusulas Contractuales Tipo (SCC).
Plazo de conservación
Hasta la cancelación del servicio o eliminación expresa por el Usuario.
Medidas de seguridad
Cifrado E2E en bóveda 1Password, OTP por email obligatorio para acceso, log inmutable de cada lectura.

2.3. Facturación y gestión administrativa

Finalidad
Procesamiento de pagos, emisión de facturas y cumplimiento de obligaciones fiscales.
Base legal
Ejecución del contrato (Art. 6.1.b RGPD) + obligación legal (Art. 6.1.c RGPD).
Interesados
Clientes que contratan servicios de pago.
Categorías de datos
Nombre fiscal, NIF/CIF, dirección de facturación, importes pagados. Los datos de tarjeta son tratados directamente por Stripe.
Destinatarios
Stripe (procesamiento de pagos), gestoría (futura, actualmente sin gestor).
Transferencias internacionales
Stripe Irlanda (UE) con sub-encargados USA bajo DPF.
Plazo de conservación
6 años desde la última factura conforme al artículo 30 del Código de Comercio.
Medidas de seguridad
Tokenización de pagos en Stripe, cifrado en reposo de datos fiscales.

2.4. Soporte y atención al cliente

Finalidad
Atención de consultas, incidencias y solicitudes de soporte técnico o legal.
Base legal
Ejecución del contrato (Art. 6.1.b RGPD).
Interesados
Usuarios que solicitan soporte.
Categorías de datos
Datos identificativos, contenido de las comunicaciones, registros de tickets.
Destinatarios
Resend (envío de correos), WhatsApp/Meta (comunicación de soporte).
Transferencias internacionales
Resend (EE.UU., SCC); Meta (Irlanda, UE).
Plazo de conservación
Mientras dure la relación contractual + 5 años para defensa de reclamaciones.
Medidas de seguridad
Cifrado en tránsito y en reposo, autenticación obligatoria para acceder al historial.

2.5. Comunicaciones comerciales

Finalidad
Envío de newsletters, novedades y ofertas comerciales.
Base legal
Consentimiento expreso del Usuario (Art. 6.1.a RGPD).
Interesados
Usuarios que han marcado el opt-in en el onboarding.
Categorías de datos
Email, nombre, idioma, fecha de alta.
Destinatarios
Resend (envío de correos transaccionales y comerciales).
Transferencias internacionales
EE.UU. bajo Cláusulas Contractuales Tipo (SCC).
Plazo de conservación
Hasta la baja del consentimiento o eliminación de la cuenta.
Medidas de seguridad
Doble opt-in, enlace de baja en cada envío, registro del consentimiento con IP, UA y versión.

2.6. Seguridad, prevención de fraude y registros de auditoría

Finalidad
Detección de accesos no autorizados, prevención de fraude y trazabilidad de acciones críticas.
Base legal
Interés legítimo (Art. 6.1.f RGPD) + obligación legal (Art. 6.1.c RGPD).
Interesados
Usuarios y administradores de la Plataforma.
Categorías de datos
Direcciones IP, user-agent, registros de actividad, intentos de acceso, acciones administrativas.
Destinatarios
Equipo interno de IPGuard, autoridades competentes en caso de requerimiento.
Transferencias internacionales
Tratamiento dentro de la UE.
Plazo de conservación
12 meses, salvo investigaciones en curso o defensa de reclamaciones.
Medidas de seguridad
Logs inmutables, acceso restringido por rol, alertas automáticas.

2.7. Cumplimiento de obligaciones de transparencia y derechos RGPD

Finalidad
Atender solicitudes de ejercicio de derechos (acceso, rectificación, supresión, portabilidad, oposición, limitación) y notificaciones de brechas.
Base legal
Obligación legal (Art. 6.1.c RGPD).
Interesados
Usuarios y cualquier interesado afectado.
Categorías de datos
Datos identificativos del solicitante, copia del DNI o equivalente, contenido de la solicitud.
Destinatarios
Equipo interno de IPGuard, AEPD en caso de notificación de brecha (72 horas).
Transferencias internacionales
Tratamiento dentro de la UE.
Plazo de conservación
Hasta la resolución de la solicitud + 5 años para defensa.
Medidas de seguridad
Cifrado en reposo, acceso restringido, log de cada actuación.

3. Sub-encargados

La lista completa y actualizada de sub-encargados utilizados en los tratamientos anteriores (13 proveedores) se encuentra en /legal/sub-encargados.

4. Medidas técnicas y organizativas generales

De conformidad con el artículo 32 RGPD, IPGuard aplica las siguientes medidas:

  • Cifrado en tránsito mediante TLS 1.2 o superior.
  • Cifrado en reposo mediante AES-256-GCM para datos sensibles.
  • Custodia externa de credenciales en bóveda E2E (1Password Business).
  • Doble factor de autenticación obligatorio para acceso a credenciales.
  • Control de accesos basado en roles (RBAC) en todos los endpoints.
  • Registros de auditoría inmutables con IP, fecha, hora, identidad del operador y resultado.
  • Backups cifrados con rotación automática (2 copias).
  • Capa Zero Trust mediante Cloudflare Access antes del backend.
  • Procedimiento documentado de notificación de brechas en 72 horas (RGPD) o 48 horas (DPA con clientes B2B).
  • Revisiones periódicas de seguridad y actualizaciones de dependencias.

5. Actualización del Registro

Este Registro se mantiene actualizado y se revisa al menos una vez al año, así como cada vez que se produce un cambio sustancial en los tratamientos realizados o en los proveedores utilizados.