λ

1. Identidad y contacto del Responsable del Tratamiento

El responsable del tratamiento de sus datos personales es:

  • Denominación completa: Elysium λ Development & Research
  • Representante legal: Daniel Alonso Morales Ávila
  • NIF / VAT: 321979257PT
  • Dirección profesional: Bragança, Portugal, Unión Europea
  • Email de contacto para privacidad: info@elysiumdr.eu

2. Información que recopilamos y finalidad

Solo recopilamos información personal que usted proporciona voluntariamente a través de nuestros canales digitales:

  • Formularios de contacto y onboarding: Nombre completo, correo electrónico profesional, nombre de empresa, sitio web y detalles del proyecto.
  • Finalidad: Gestionar sus consultas, proporcionar información técnica solicitada y ejecutar medidas precontractuales o contractuales necesarias para iniciar nuestros servicios profesionales.

3. Datos sensibles — Información de salud (Art. 9 RGPD / Art. 9 Ley 8968)

Cuando nuestros servicios impliquen datos sensibles relacionados con la salud (p. ej., evaluaciones físicas, historial clínico), estos constituyen datos de categoría especial según el Art. 9 del RGPD (UE 2016/679) y datos sensibles según el Art. 9 de la Ley N° 8968 de Costa Rica.

Dichos datos solo serán tratados con su consentimiento explícito y documentado (registrado como consentHealthData: true en nuestro sistema). Puede retirar este consentimiento en cualquier momento. El tratamiento sin consentimiento está estrictamente prohibido.

4. Base jurídica del tratamiento

Tratamos sus datos personales bajo las siguientes bases legales:

  • Consentimiento explícito: Cuando completa voluntariamente nuestros formularios y marca la casilla de aceptación, o cuando autoriza expresamente el tratamiento de datos de salud.
  • Medidas precontractuales o contractuales: Cuando su solicitud requiere la elaboración de un presupuesto o la prestación de un servicio profesional.
  • Interés legítimo: Para garantizar la seguridad, integridad y el correcto funcionamiento de nuestra infraestructura digital y sistemas internos.
  • Obligación legal: Para cumplir con obligaciones fiscales, regulatorias y de seguridad aplicables en Portugal (UE) y Costa Rica.

5. Plazo de conservación y purga automatizada

Conservamos sus datos personales únicamente durante el tiempo necesario para cumplir con los fines para los que fueron recopilados, o para cumplir con obligaciones legales, fiscales o regulatorias. Nuestra política de retención automatizada opera de la siguiente manera:

  • Datos de salud y clínicos: Anonimizados tras 5 años de inactividad.
  • Datos fiscales y perfil de usuario: Completamente anonimizados y eliminados de los sistemas de autenticación tras 10 años de inactividad, conforme a las obligaciones fiscales europeas y la Ley N° 8968 de Costa Rica.

La purga automatizada se ejecuta mediante tareas programadas en backend para garantizar el cumplimiento sin intervención manual.

6. Sus derechos completos

De acuerdo con el RGPD (UE), la Ley N.º 58/2019 (Portugal) y la Ley N.º 8968 (Costa Rica / PRODHAB), usted tiene los siguientes derechos, que podrá ejercer de forma gratuita:

  • Acceso: Saber si sus datos se están tratando y acceder a ellos.
  • Rectificación: Corregir datos inexactos o incompletos.
  • Supresión (Derecho al olvido): Solicitar la eliminación de sus datos cuando ya no sean necesarios.
  • Limitación del tratamiento: Restringir el uso de sus datos en circunstancias específicas.
  • Portabilidad: Recibir sus datos en un formato electrónico estructurado.
  • Oposición: Oponerse al tratamiento por motivos específicos o fines comerciales.
  • Retirada del consentimiento: Puede retirar su consentimiento en cualquier momento sin que afecte a la licitud del tratamiento previo.

Para ejercer estos derechos, envíe una solicitud explícita a info@elysiumdr.eu.

7. Destinatarios y terceros

No vendemos sus datos. Compartimos información solo con proveedores esenciales que actúan como encargados del tratamiento bajo nuestras instrucciones:

  • Alojamiento y Backend: Firebase (Google Cloud), con servidores principalmente en la Unión Europea.
  • Comunicación: Correo corporativo y sistemas internos de gestión de proyectos.

8. Transferencias internacionales de datos

Al utilizar infraestructura global (como Google Cloud), los datos pueden transferirse ocasionalmente fuera del Espacio Económico Europeo (EEE). Garantizamos que dichas transferencias están protegidas por Cláusulas Contractuales Estándar (SCC) aprobadas por la Comisión Europea (Art. 46 RGPD), garantizando un nivel de protección equivalente al RGPD.

Para usuarios de Costa Rica, las transferencias transfronterizas cumplen con la Ley N° 8968, que exige que los sistemas destinatarios garanticen niveles adecuados de seguridad y confidencialidad — condición que cumple la infraestructura certificada internacionalmente de Google Cloud.

9. Medidas técnicas de seguridad

Implementamos medidas técnicas y organizativas robustas de seguridad, incluyendo:

  • HSTS (Strict-Transport-Security): Fuerza conexiones exclusivamente HTTPS durante un año, protegiendo contra ataques de intermediario (MitM).
  • Política de Seguridad de Contenido (CSP) Nivel 3: Directivas estrictas que bloquean la inyección de scripts y estilos no autorizados (XSS).
  • X-Frame-Options / frame-ancestors: Mitiga ataques de Clickjacking.
  • Permissions-Policy: Restringe el acceso del navegador a cámara, micrófono y geolocalización.
  • Firma criptográfica HMAC-SHA256: Utilizada para la verificación de integridad de tokens, previniendo manipulaciones.
  • Control de Acceso Basado en Roles (RBAC): Aplicado a nivel de base de datos mediante reglas de seguridad de Firestore — solo el propietario autenticado puede acceder a sus propios registros.
  • Protección contra enumeración de usuarios: Los endpoints sensibles devuelven respuestas genéricas para impedir el descubrimiento de cuentas.
  • Comparación de tiempo constante: La verificación de tokens usa igualdad de tiempo seguro para prevenir filtración de información por tiempo de respuesta.
  • Secret Manager: Todas las credenciales y secretos criptográficos se almacenan en Google Cloud Secret Manager — nunca en el código fuente.

10. Certificaciones de infraestructura

Nuestra plataforma se aloja en la infraestructura de Google Cloud / Firebase. Aunque Elysium λ Development & Research no dispone de certificaciones propias de auditoría privada (estándar para negocios profesionales independientes), nuestra plataforma hereda las siguientes certificaciones de Google Cloud, ampliamente aceptadas por instituciones financieras, de salud y gubernamentales en Costa Rica:

  • ISO/IEC 27001, 27017, 27018 — Gestión de Seguridad de la Información y Seguridad en la Nube.
  • SOC 1, SOC 2, SOC 3 — Controles de Sistemas y Organizaciones.
  • Compatibilidad con PCI-DSS y servicios elegibles para HIPAA (estándar de referencia para clínicas privadas en Costa Rica que seleccionan proveedores de nube).

11. Cookies

Nuestro sitio utiliza únicamente cookies técnicas y necesarias para la navegación y seguridad básica. No empleamos cookies de seguimiento, perfiles o publicidad comportamental de terceros sin su consentimiento explícito, conforme a la Directiva ePrivacy (2002/58/CE) y los principios de la Ley N° 8968 de Costa Rica.

12. Obligatoriedad de los datos

Los campos marcados con asterisco (*) en nuestros formularios son requisitos necesarios para tramitar su solicitud. No facilitar esta información mínima imposibilitará que podamos contactarle o prestar los servicios solicitados.

13. Derecho a reclamar ante una autoridad de control

Si considera que sus derechos han sido vulnerados, tiene derecho a presentar una reclamación ante las autoridades correspondientes:

  • Portugal (UE): Comissão Nacional de Proteção de Dados (CNPD) — www.cnpd.pt
  • Costa Rica: Agencia de Protección de Datos de los Habitantes (PRODHAB) — www.prodhab.go.cr