Registro de Actividades de Tratamiento (Art. 30 RGPD)
Última actualización: 21 de junio de 2026
El presente documento constituye el Registro de Actividades de Tratamiento exigido por el artículo 30 del Reglamento (UE) 2016/679 (RGPD). Se publica de forma voluntaria con el fin de ofrecer la máxima transparencia sobre los tratamientos de datos personales realizados por Jesús Oran Sans (NIF: 49262148N) en su condición de Responsable del tratamiento.
1. Datos del Responsable
Responsable: Jesús Oran Sans
NIF: 49262148N
Domicilio: Carrer Bailèn, 94, 09008 Barcelona, España
Email para asuntos de privacidad: jesus@ipguard.es
Teléfono: +34 636 224 398
Forma jurídica: Profesional autónomo (persona física)
Delegado de Protección de Datos (DPO): No designado por no resultar obligatorio (Art. 37 RGPD).
2. Actividades de tratamiento
A continuación se detallan las 7 actividades de tratamiento identificadas:
2.1. Gestión de usuarios y autenticación
- Finalidad
- Alta, autenticación y mantenimiento de la cuenta del Usuario en la Plataforma.
- Base legal
- Ejecución del contrato (Art. 6.1.b RGPD).
- Interesados
- Usuarios registrados (autónomos, empresas, particulares).
- Categorías de datos
- Datos identificativos, datos de cuenta, registros de acceso, dirección IP.
- Destinatarios
- Auth0 (autenticación), Cloudflare (Zero Trust), Hostinger (alojamiento).
- Transferencias internacionales
- EE.UU. bajo DPF (Auth0, Cloudflare). UE (Hostinger).
- Plazo de conservación
- Mientras la cuenta esté activa y hasta 5 días después de la solicitud de baja.
- Medidas de seguridad
- TLS 1.2+, AES-256-GCM, MFA, control de accesos por roles, logs de auditoría.
2.2. Custodia de credenciales de redes sociales
- Finalidad
- Almacenamiento cifrado de credenciales para auditoría, monitorización, blindaje y recuperación de cuentas del Usuario.
- Base legal
- Consentimiento expreso del Usuario (Art. 6.1.a RGPD) + ejecución del contrato (Art. 6.1.b RGPD).
- Interesados
- Usuarios contratantes del servicio.
- Categorías de datos
- Email, contraseña, secretos 2FA, teléfono asociado a las cuentas.
- Destinatarios
- 1Password Business (bóveda externa cifrada de extremo a extremo).
- Transferencias internacionales
- Canadá / EE.UU. bajo Cláusulas Contractuales Tipo (SCC).
- Plazo de conservación
- Hasta la cancelación del servicio o eliminación expresa por el Usuario.
- Medidas de seguridad
- Cifrado E2E en bóveda 1Password, OTP por email obligatorio para acceso, log inmutable de cada lectura.
2.3. Facturación y gestión administrativa
- Finalidad
- Procesamiento de pagos, emisión de facturas y cumplimiento de obligaciones fiscales.
- Base legal
- Ejecución del contrato (Art. 6.1.b RGPD) + obligación legal (Art. 6.1.c RGPD).
- Interesados
- Clientes que contratan servicios de pago.
- Categorías de datos
- Nombre fiscal, NIF/CIF, dirección de facturación, importes pagados. Los datos de tarjeta son tratados directamente por Stripe.
- Destinatarios
- Stripe (procesamiento de pagos), gestoría (futura, actualmente sin gestor).
- Transferencias internacionales
- Stripe Irlanda (UE) con sub-encargados USA bajo DPF.
- Plazo de conservación
- 6 años desde la última factura conforme al artículo 30 del Código de Comercio.
- Medidas de seguridad
- Tokenización de pagos en Stripe, cifrado en reposo de datos fiscales.
2.4. Soporte y atención al cliente
- Finalidad
- Atención de consultas, incidencias y solicitudes de soporte técnico o legal.
- Base legal
- Ejecución del contrato (Art. 6.1.b RGPD).
- Interesados
- Usuarios que solicitan soporte.
- Categorías de datos
- Datos identificativos, contenido de las comunicaciones, registros de tickets.
- Destinatarios
- Resend (envío de correos), WhatsApp/Meta (comunicación de soporte).
- Transferencias internacionales
- Resend (EE.UU., SCC); Meta (Irlanda, UE).
- Plazo de conservación
- Mientras dure la relación contractual + 5 años para defensa de reclamaciones.
- Medidas de seguridad
- Cifrado en tránsito y en reposo, autenticación obligatoria para acceder al historial.
2.5. Comunicaciones comerciales
- Finalidad
- Envío de newsletters, novedades y ofertas comerciales.
- Base legal
- Consentimiento expreso del Usuario (Art. 6.1.a RGPD).
- Interesados
- Usuarios que han marcado el opt-in en el onboarding.
- Categorías de datos
- Email, nombre, idioma, fecha de alta.
- Destinatarios
- Resend (envío de correos transaccionales y comerciales).
- Transferencias internacionales
- EE.UU. bajo Cláusulas Contractuales Tipo (SCC).
- Plazo de conservación
- Hasta la baja del consentimiento o eliminación de la cuenta.
- Medidas de seguridad
- Doble opt-in, enlace de baja en cada envío, registro del consentimiento con IP, UA y versión.
2.6. Seguridad, prevención de fraude y registros de auditoría
- Finalidad
- Detección de accesos no autorizados, prevención de fraude y trazabilidad de acciones críticas.
- Base legal
- Interés legítimo (Art. 6.1.f RGPD) + obligación legal (Art. 6.1.c RGPD).
- Interesados
- Usuarios y administradores de la Plataforma.
- Categorías de datos
- Direcciones IP, user-agent, registros de actividad, intentos de acceso, acciones administrativas.
- Destinatarios
- Equipo interno de IPGuard, autoridades competentes en caso de requerimiento.
- Transferencias internacionales
- Tratamiento dentro de la UE.
- Plazo de conservación
- 12 meses, salvo investigaciones en curso o defensa de reclamaciones.
- Medidas de seguridad
- Logs inmutables, acceso restringido por rol, alertas automáticas.
2.7. Cumplimiento de obligaciones de transparencia y derechos RGPD
- Finalidad
- Atender solicitudes de ejercicio de derechos (acceso, rectificación, supresión, portabilidad, oposición, limitación) y notificaciones de brechas.
- Base legal
- Obligación legal (Art. 6.1.c RGPD).
- Interesados
- Usuarios y cualquier interesado afectado.
- Categorías de datos
- Datos identificativos del solicitante, copia del DNI o equivalente, contenido de la solicitud.
- Destinatarios
- Equipo interno de IPGuard, AEPD en caso de notificación de brecha (72 horas).
- Transferencias internacionales
- Tratamiento dentro de la UE.
- Plazo de conservación
- Hasta la resolución de la solicitud + 5 años para defensa.
- Medidas de seguridad
- Cifrado en reposo, acceso restringido, log de cada actuación.
3. Sub-encargados
La lista completa y actualizada de sub-encargados utilizados en los tratamientos anteriores (13 proveedores) se encuentra en /legal/sub-encargados.
4. Medidas técnicas y organizativas generales
De conformidad con el artículo 32 RGPD, IPGuard aplica las siguientes medidas:
- Cifrado en tránsito mediante TLS 1.2 o superior.
- Cifrado en reposo mediante AES-256-GCM para datos sensibles.
- Custodia externa de credenciales en bóveda E2E (1Password Business).
- Doble factor de autenticación obligatorio para acceso a credenciales.
- Control de accesos basado en roles (RBAC) en todos los endpoints.
- Registros de auditoría inmutables con IP, fecha, hora, identidad del operador y resultado.
- Backups cifrados con rotación automática (2 copias).
- Capa Zero Trust mediante Cloudflare Access antes del backend.
- Procedimiento documentado de notificación de brechas en 72 horas (RGPD) o 48 horas (DPA con clientes B2B).
- Revisiones periódicas de seguridad y actualizaciones de dependencias.
5. Actualización del Registro
Este Registro se mantiene actualizado y se revisa al menos una vez al año, así como cada vez que se produce un cambio sustancial en los tratamientos realizados o en los proveedores utilizados.