1. Responsable del tratamiento
El responsable del tratamiento de tus datos personales es:
- Razón social: Nimber Technologies, S.L.
- CIF: B-XXXXXXXX
- Domicilio: España (dirección completa disponible bajo solicitud)
- Email de contacto: privacidad@nimber.es
- Delegado de Protección de Datos (DPO): dpo@nimber.es
2. Datos que recopilamos
Recopilamos solo los datos necesarios para prestar el servicio. Por categorías:
- Datos de cuenta: nombre, email, contraseña (cifrada con argon2), preferencias.
- Datos fiscales y de facturación: NIF/CIF, razón social, domicilio fiscal, email de facturación, idioma de facturas.
- Datos de pago: nunca almacenamos números de tarjeta completos. Los procesa nuestro proveedor certificado PCI-DSS Nivel 1 (Stripe). Conservamos solo un identificador del método y los últimos 4 dígitos para mostrarlos en tu panel.
- Datos de uso: dirección IP, dispositivo, navegador, páginas visitadas, fecha y hora de acceso. Sirven para seguridad, prevención de fraude y métricas agregadas.
- Datos del servicio: los datos que tú introduces en Nimber (tus clientes, facturas, contabilidad, empleados, etc.) son tuyos. Nimber actúa solo como Encargado del Tratamiento para procesarlos por tu cuenta.
3. Finalidades del tratamiento
Tratamos tus datos para:
- Prestar el servicio contratado y ofrecer soporte técnico.
- Gestionar la facturación, los cobros y el cumplimiento fiscal (Verifactu, AEAT).
- Verificar tu identidad y prevenir fraude o usos indebidos.
- Comunicarnos contigo sobre incidencias, cambios o mejoras del servicio.
- Enviarte comunicaciones comerciales solo si has dado tu consentimiento expreso (puedes revocarlo en cualquier momento).
- Cumplir con obligaciones legales (conservación de facturas, requerimientos judiciales).
4. Base legal del tratamiento
Cada finalidad tiene una base legal según el artículo 6 del RGPD:
- Ejecución del contrato: prestación del servicio, facturación, soporte.
- Cumplimiento de obligación legal: conservación de facturas durante el plazo legal exigido (mínimo 4 años), envío a AEAT vía Verifactu.
- Interés legítimo: prevención de fraude, seguridad, métricas internas agregadas y anónimas.
- Consentimiento: envío de comunicaciones comerciales y cookies no esenciales. Lo puedes retirar en cualquier momento sin afectar al servicio.
5. Destinatarios y encargados del tratamiento
Para prestar el servicio, ciertos terceros tratan datos en nuestro nombre como Encargados del Tratamiento, todos con contrato firmado conforme al art. 28 RGPD:
- Hosting: proveedor cloud certificado ISO 27001, ubicación UE (Frankfurt o Madrid).
- Pasarela de pagos: Stripe (certificado PCI-DSS Nivel 1).
- Email transaccional: proveedor de envío con servidores en la UE.
- Soporte y CRM interno: herramientas con datos en la UE.
- Verifactu / AEAT: envío en tiempo real a la Agencia Tributaria (cuando aplique).
No vendemos ni cedemos tus datos a terceros con fines comerciales.
6. Transferencias internacionales
Por defecto, todos los datos se almacenan y procesan dentro del Espacio Económico Europeo (EEE).
Si en algún caso fuera necesaria una transferencia fuera del EEE, lo haríamos solo con países con decisión de adecuación de la Comisión Europea o aplicando garantías adecuadas (cláusulas contractuales tipo aprobadas por la Comisión).
7. Plazos de conservación
Conservamos tus datos durante los siguientes plazos:
- Datos de cuenta y servicio: mientras la cuenta esté activa + 30 días tras la cancelación (para reactivación).
- Datos fiscales y facturas: mínimo 6 años conforme a la Ley General Tributaria.
- Datos de marketing: hasta que retires el consentimiento.
- Logs de seguridad: 12 meses.
8. Tus derechos
Como titular de los datos, tienes derecho a:
- Acceso: saber qué datos tuyos tratamos.
- Rectificación: corregir datos inexactos.
- Supresión (derecho al olvido): que borremos tus datos cuando ya no sean necesarios.
- Limitación: restringir el tratamiento en determinadas circunstancias.
- Portabilidad: recibir tus datos en formato estructurado y legible (JSON, CSV).
- Oposición: oponerte al tratamiento basado en interés legítimo.
- No estar sujeto a decisiones automatizadas: no usamos perfilado automatizado con efectos jurídicos significativos.
Para ejercer cualquier derecho, escribe a dpo@nimber.es. Responderemos en un plazo máximo de 30 días.
Si consideras que no respetamos tus derechos, puedes presentar reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
9. Medidas de seguridad
Aplicamos medidas técnicas y organizativas conforme al RGPD y al Esquema Nacional de Seguridad:
- Cifrado en tránsito (TLS 1.3) y en reposo (AES-256).
- Contraseñas con argon2id (nunca en texto plano).
- Autenticación de doble factor (2FA) opcional para todos los planes.
- Permisos granulares por rol y auditoría completa de accesos.
- Backups cifrados diarios con retención de 30 días.
- Pruebas de penetración anuales por terceros independientes.
11. Datos de menores
Nimber está dirigido a profesionales y empresas. No recopilamos conscientemente datos de menores de 16 años. Si crees que un menor nos ha proporcionado datos, contacta con nosotros y los eliminaremos de inmediato.
12. Cambios en esta política
Podemos actualizar esta Política de Privacidad. Notificaremos los cambios sustanciales por email y en el panel del producto con al menos 30 días de antelación.
La fecha de la última actualización aparece al principio de este documento.
13. Contacto
Para cualquier consulta sobre privacidad o ejercer tus derechos:
- DPO: dpo@nimber.es
- Privacidad general: privacidad@nimber.es