Política de privacidad
Última actualización: 20 de agosto de 2026 · versión 3.1
1. Responsable del tratamiento
Responsable: Thundrik, S.L.U., sociedad de responsabilidad limitada unipersonal, NIF B93811123, inscrita en el Registro Mercantil de Málaga, hoja MA-200163, inscripción 1.ª.
- Domicilio social: Carretera de Coín 7B, 29108 Guaro (Málaga), España
- Contacto para protección de datos: info@thundrik.com
No se ha designado delegado de protección de datos por no concurrir ninguno de los supuestos del artículo 37.1 del Reglamento (UE) 2016/679.
Esta política describe el tratamiento de los datos de los usuarios de la Plataforma (las empresas y autónomos que se registran y sus usuarios). Para los datos que cada empresa usuaria introduce sobre sus propios clientes y sobre su propio personal, Thundrik actúa como encargado del tratamiento: ese tratamiento se rige por el contrato de encargo del anexo de los Términos del servicio y la responsable es la empresa usuaria.
A efectos de claridad, conviene distinguir dos planos que no deben confundirse. Los plazos de conservación de esta política se refieren a los datos de la relación entre Thundrik y la empresa usuaria (su cuenta, su facturación como cliente del servicio), respecto de los cuales Thundrik es responsable. Los datos que la empresa usuaria vuelca sobre sus propios clientes finales y su personal se rigen por el contrato de encargo del Anexo I de los Términos del servicio, y su conservación y supresión las decide la empresa usuaria como responsable de ellos.
2. Qué datos tratamos y para qué
Cuenta y prestación del servicio
- Datos: nombre, email, contraseña (almacenada con hash criptográfico, nunca en claro), empresa, NIF y datos fiscales de la empresa.
- Finalidad: crear y mantener la cuenta, prestar las funciones de la Plataforma.
- Base jurídica: ejecución del contrato (art. 6.1.b RGPD).
- Conservación: mientras la cuenta esté activa. Si dejas de tener una suscripción válida, la cuenta pasa a modo de solo lectura y conservas de forma indefinida el acceso de consulta y exportación de tus datos, hasta que solicites su supresión. Cuando solicitas la supresión de la cuenta, tus datos se borran de inmediato, salvo aquellos que debamos conservar por obligación legal, que quedan bloqueados y a disposición de jueces, tribunales y administraciones competentes durante el plazo de prescripción de las acciones derivadas del contrato (cinco años, art. 1964.2 del Código Civil), de las obligaciones contables y mercantiles (seis años, art. 30 del Código de Comercio) y de las responsabilidades fiscales (cuatro años, art. 66 de la Ley General Tributaria), transcurridos los cuales se suprimen.
Facturación de la suscripción
- Datos: identificativos y fiscales de la empresa, estado de la suscripción. Los datos de tarjeta los trata directamente Stripe; nunca pasan por nuestros servidores.
- Finalidad: cobro de la suscripción y emisión de las facturas del servicio.
- Base jurídica: ejecución del contrato y obligación legal (arts. 6.1.b y 6.1.c RGPD).
- Conservación: los plazos de la normativa fiscal y mercantil (mínimo 4 años, art. 66 LGT; 6 años, art. 30 Código de Comercio).
Seguridad y auditoría
- Datos: registros de acceso y de acciones relevantes con fecha, email y dirección IP.
- Finalidad: seguridad de la Plataforma, prevención de accesos no autorizados, trazabilidad exigible a un sistema de facturación.
- Base jurídica: interés legítimo en la seguridad del servicio (art. 6.1.f RGPD) y obligación legal en lo relativo a los registros de facturación.
- Conservación: los registros de seguridad se conservan un máximo de 12 meses, salvo que deban preservarse para la investigación de un incidente.
Comunicaciones
- Datos: email de contacto.
- Finalidad: emails transaccionales del servicio y secuencia de bienvenida sobre el propio servicio. No enviamos comunicaciones comerciales de terceros.
- Base jurídica: ejecución del contrato (art. 6.1.b RGPD) para los transaccionales; e interés legítimo en informar sobre nuestro propio servicio para la bienvenida (art. 6.1.f RGPD y art. 21.2 LSSI-CE), con baja en cada mensaje.
Soporte, incidencias y feedback
- Datos: el contenido del mensaje que nos envías y, cuando lo remites desde la aplicación, un identificador interno de tu empresa, la pantalla desde la que escribes y la versión de la aplicación. No se envía tu dirección de correo, que permanece en nuestros sistemas.
- Finalidad: atender tus consultas y convertir el feedback en tareas de mejora del producto.
- Base jurídica: interés legítimo en atender y resolver las comunicaciones recibidas y en mejorar el servicio (art. 6.1.f RGPD).
- Destinatarios: GitHub, Inc. (gestión de las incidencias). GitHub actúa como encargado siguiendo nuestras instrucciones y no utiliza estos datos para fines propios.
3. Destinatarios y encargados
No se ceden datos a terceros salvo obligación legal. Para prestar el servicio empleamos los siguientes proveedores:
- Hetzner Online GmbH (Alemania) — Alojamiento de la aplicación, de la base de datos y de las copias de seguridad. Ubicación: Unión Europea (centros de datos en Alemania).
- Scaleway SAS (Francia) — Copia de seguridad externa de la base de datos. Ubicación: Unión Europea (Francia, región fr-par).
- Arsys Internet, S.L.U. (España) — Infraestructura de observabilidad y monitorización. Ubicación: Unión Europea (España).
- Stripe Payments Europe, Ltd. (Irlanda) — Procesamiento de pagos de la suscripción. Ubicación: Unión Europea; transferencias a Stripe, Inc. (EE. UU.) amparadas en el Data Privacy Framework y cláusulas contractuales tipo.
- Brevo (Sendinblue SAS, Francia) — Envío de los emails de la plataforma. Ubicación: Unión Europea.
- mailbox.org (Heinlein Support GmbH, Alemania) — Recepción del correo de las direcciones de contacto. Ubicación: Unión Europea (Alemania).
- Cloudflare, Inc. — Gestión de DNS del dominio. Ubicación: EE. UU.; transferencias amparadas en el Data Privacy Framework y cláusulas contractuales tipo.
- GitHub, Inc. — Gestión de incidencias y del feedback que los usuarios envían desde la aplicación. Ubicación: EE. UU.; transferencias amparadas en el Data Privacy Framework y cláusulas contractuales tipo.
- Mistral AI SAS (Francia) — Lectura y extracción automatizada de datos de facturas mediante inteligencia artificial, por cuenta del suscriptor, en modo de retención cero de datos y sin uso para el entrenamiento de modelos. Ubicación: Unión Europea (Francia).
La infraestructura y los datos se alojan en la Unión Europea. Las transferencias fuera del Espacio Económico Europeo se limitan a determinados proveedores estadounidenses (Stripe, Cloudflare y GitHub) y están amparadas en las garantías indicadas para cada uno.
4. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad escribiendo a info@thundrik.com, acreditando tu identidad. Ten en cuenta que las facturas y los registros de facturación Verifactu deben conservarse durante los plazos legales aunque se solicite la supresión (art. 17.3.b RGPD). También puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
La Plataforma no adopta decisiones individuales automatizadas que produzcan efectos jurídicos o afecten significativamente al usuario (art. 22 RGPD). Las funciones que precargan o proponen datos automáticamente requieren siempre revisión y confirmación por parte del usuario antes de guardarse.
5. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas (art. 32 RGPD): cifrado del tráfico, contraseñas con hash y sal, sesiones con tokens aleatorios, bloqueo ante intentos de acceso, aislamiento de datos por empresa, registro de auditoría, cifrado en reposo de los datos bancarios (IBAN y mandatos SEPA) y contenedores con privilegios mínimos. Se realizan copias de seguridad automáticas que se conservan durante un máximo de siete días las diarias y treinta y uno las semanales; los datos suprimidos siguen existiendo en esas copias hasta que vencen sus plazos de retención. El detalle está en el anexo de medidas de seguridad de los Términos del servicio.
6. Menores
La Plataforma es un servicio profesional no dirigido a menores de edad.
7. Cambios en esta política
Esta política puede actualizarse para reflejar cambios en el servicio, en los proveedores o en la normativa aplicable. Los cambios se publican en esta misma página con indicación de la fecha de actualización y, cuando afecten de forma sustancial al tratamiento, se comunican además por correo electrónico a los usuarios registrados.