Versión 1.1 · 1 de junio de 2026

Política de privacidad

En cumplimiento del Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD), y la normativa sectorial aplicable —en particular el Reglamento (CE) 852/2004 y el Real Decreto 109/2010 sobre formación de manipuladores de alimentos—, te informamos del tratamiento de tus datos personales en la plataforma Higien-IA.

1. Identificación del responsable del tratamiento

El responsable del tratamiento de los datos personales recogidos a través de Higien-IA es:

  • Razón social: APL Asesores de Formación SL
  • Nombre comercial: Athenia Digital
  • CIF: B11895661
  • Domicilio social: Avda. Sevilla 35, Local 6, 11650 Villamartín (Cádiz), España
  • Registro Mercantil: Cádiz, Tomo 2037, Folio 134, Hoja CA-42903
  • Email de contacto: info@atheniadigital.es
  • Teléfono: +34 621 128 603

2. Delegado de Protección de Datos (DPD)

En cumplimiento del artículo 37 del RGPD, APL Asesores de Formación SL ha designado un Delegado de Protección de Datos con función interna:

  • Nombre: Antonio Pérez Naranjo
  • DNI: 31712314Y
  • Email DPD: dpo@atheniadigital.es

Transparencia sobre la designación del DPD: APL Asesores de Formación SL es una sociedad unipersonal de pequeña dimensión. La función de Delegado de Protección de Datos ha sido asumida internamente —no externalizada— por D. Antonio Pérez Naranjo, que dispone de la formación y conocimientos exigidos por el artículo 37.5 del RGPD (Máster en PRL, formador de formadores, formación en higiene alimentaria y experiencia acreditada en cumplimiento normativo). Para mitigar el riesgo de conflicto de intereses inherente a esta configuración, se aplican dos medidas: (i) auto-auditoría trimestral documentada del cumplimiento RGPD y de los tratamientos activos, y (ii) consulta externa puntual a asesoría jurídica especializada ante decisiones de impacto significativo (DPIA, brechas de seguridad, transferencias internacionales, ejercicio masivo de derechos). Esta información se publica de forma transparente conforme al principio de responsabilidad proactiva del artículo 5.2 del RGPD.

3. Categorías de datos tratados

Higien-IA es un SaaS de gestión documental del sistema APPCC para hostelería. Los datos tratados son:

  • Identificativos del titular/contratante: nombre, apellidos, DNI/NIF, email, contraseña hasheada, teléfono.
  • Datos del establecimiento: razón social, CIF, dirección, registro sanitario, actividad.
  • Datos de manipuladores de alimentos: nombre, DNI, puesto, fecha de alta, fecha de la formación en higiene alimentaria y su vigencia. Se trata de datos personales identificativos y profesionales relacionados con la cualificación exigida por el RD 109/2010.
  • Datos de proveedores: razón social, CIF, datos de contacto, productos suministrados.
  • Registros operativos APPCC: lecturas de temperatura, incidentes, controles de limpieza, recepciones de mercancía, alérgenos.
  • Datos de uso: fecha y hora de cada registro, dirección IP, navegador, identificador de sesión.
  • Datos de facturación: CIF, dirección fiscal y datos de pago, procesados directamente por Stripe (no almacenamos PAN ni CVV en nuestros sistemas).

No tratamos datos de salud. La acreditación de la formación en higiene alimentaria no constituye dato de salud en el sentido del artículo 9 del RGPD: es un requisito profesional reglado que acredita una capacitación, no una condición médica.

4. Finalidades del tratamiento

  • Prestación del servicio APPCC contratado (gestión documental, registros, alertas, dossiers para inspección).
  • Gestión de la formación de manipuladores de alimentos y control de su vigencia.
  • Gestión de la información de alérgenos exigida por el Reglamento (UE) 1169/2011.
  • Conservación legal de los registros sanitarios y de formación (mínimo 2 años o el plazo exigido por la normativa autonómica aplicable).
  • Facturación, contabilidad y cumplimiento de obligaciones fiscales.
  • Comunicaciones operativas estrictamente necesarias para la prestación del servicio.
  • Seguridad de la plataforma, prevención del fraude y auditoría técnica.

No usamos tus datos con fines publicitarios ni los cedemos a terceros con intención comercial. No realizamos perfilado ni decisiones automatizadas con efectos jurídicos.

5. Base legal del tratamiento

  • Art. 6.1.b RGPD (ejecución de contrato): prestación del servicio APPCC al cliente que ha contratado Higien-IA.
  • Art. 6.1.c RGPD (obligación legal): conservación de registros sanitarios y de formación exigidos por el Reglamento (CE) 852/2004, RD 109/2010 y normativa autonómica; obligaciones fiscales y contables.
  • Art. 6.1.f RGPD (interés legítimo): seguridad del servicio, prevención del fraude y auditoría técnica, con valoración favorable del test de ponderación.

6. Destinatarios y encargados del tratamiento

Los datos pueden ser comunicados a:

  • Administraciones públicas competentes (Sanidad autonómica, Inspección de Trabajo, AEAT) cuando exista obligación legal de aportar la documentación.
  • Auditores y asesores externos sujetos al deber de secreto.

Higien-IA opera con los siguientes subencargados del tratamiento:

  • Hostinger International Ltd. (Lituania, EEE): proveedor de infraestructura de hosting del VPS donde reside la aplicación y la base de datos. Tratamiento dentro del EEE, sin transferencia internacional.
  • Stripe Payments Europe Ltd. (Irlanda, EEE): procesamiento de pagos. Stripe es responsable de tratamiento independiente respecto de los datos de pago conforme a su política.

Con todos los encargados existe contrato de tratamiento conforme al artículo 28 del RGPD. No se realizan transferencias internacionales fuera del EEE.

7. Plazos de conservación

  • Datos de cuenta: durante la vigencia del contrato + 90 días tras la baja para permitir reactivación o exportación final.
  • Registros APPCC y de formación: mínimo 2 años desde su creación (o el plazo superior que exija la normativa autonómica) + 90 días.
  • Documentación fiscal y contable: 6 años (artículo 30 del Código de Comercio y normativa tributaria).
  • Logs de seguridad: 12 meses.

Transcurridos los plazos, los datos se eliminan o se anonimizan de forma irreversible.

8. Derechos del interesado (ARSULIPO)

Puedes ejercer los siguientes derechos sobre tus datos:

  • Acceso: obtener confirmación y copia de tus datos.
  • Rectificación: corregir datos inexactos o incompletos.
  • Supresión: solicitar la eliminación cuando ya no sean necesarios.
  • Limitación: restringir el tratamiento en los supuestos del art. 18 RGPD.
  • Oposición: oponerte al tratamiento basado en interés legítimo.
  • Portabilidad: recibir tus datos en formato estructurado y reutilizable.
  • No ser objeto de decisiones automatizadas con efectos jurídicos significativos.

Para ejercer cualquiera de estos derechos puedes escribir a dpo@atheniadigital.es o a info@atheniadigital.es indicando el derecho que ejercitas y acompañando copia de tu DNI o documento equivalente. La respuesta se emitirá en el plazo máximo de un mes.

Si consideras que tus derechos no han sido atendidos correctamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) (C/ Jorge Juan 6, 28001 Madrid, www.aepd.es).

9. Medidas de seguridad

APL Asesores de Formación SL aplica las medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD:

  • Cifrado TLS 1.2+ en todas las comunicaciones.
  • Contraseñas hasheadas con bcrypt; soporte de doble factor (TOTP).
  • Copias de seguridad nocturnas cifradas con retención y rotación.
  • Acceso al servidor restringido por clave SSH y firewall.
  • Segregación multi-tenant por identificador de organización con verificación en cada consulta.
  • Registro de errores y trazabilidad de acciones críticas.
  • Política interna de gestión de incidentes y notificación de brechas en 72 horas conforme al art. 33 RGPD.

10. Modificaciones

Esta política puede actualizarse para reflejar cambios normativos o del servicio. Las modificaciones sustanciales se comunicarán con al menos 30 días de antelación a través del email registrado.