1. Responsable del tratamiento
- Razón social: Nexium Digital Consulting, S.L.
- NIF: B26864785
- Domicilio: Calle Meso 66, B Plt 1, 48950 Erandio (Bizkaia), España
- Correo electrónico: info@nexiumdigital.es
2. Datos que tratamos
Tratamos las siguientes categorías de datos según tu relación con nosotros:
- Usuarios que contactan: dirección de correo electrónico y los datos que decidas incluir en tu mensaje cuando escribes a info@nexiumdigital.es.
- Clientes del servicio: datos de la cuenta de usuario (identificación, credenciales de acceso gestionadas por nuestro proveedor de autenticación) y datos de uso de la plataforma necesarios para la prestación del servicio.
Esta política general no regula el tratamiento de los datos procedentes de los marketplaces y plataformas de terceros que el cliente conecta a Nexium Hub (por ejemplo, datos operativos de ventas, liquidaciones o pedidos). Dicho tratamiento se realiza por cuenta del cliente y se rige por el contrato de prestación del servicio y el correspondiente contrato de encargo de tratamiento suscrito con cada cliente, en el que Nexium actúa como encargado del tratamiento.
3. Finalidades y bases jurídicas
- Atender solicitudes y consultas de contacto. Base jurídica: el consentimiento del interesado (art. 6.1.a RGPD), prestado al dirigirse a nosotros.
- Prestar y gestionar el servicio Nexium Hub. Base jurídica: la ejecución de un contrato en el que el interesado es parte (art. 6.1.b RGPD).
- Garantizar la seguridad y mejorar el servicio. Base jurídica: el interés legítimo del responsable en mantener la seguridad, prevenir el fraude y mejorar la plataforma (art. 6.1.f RGPD).
- Cumplir obligaciones legales (por ejemplo, fiscales o contables). Base jurídica: el cumplimiento de una obligación legal (art. 6.1.c RGPD).
4. Encargados y sub-encargados de tratamiento
Para prestar el servicio nos apoyamos en proveedores tecnológicos que pueden tratar datos por cuenta de Nexium, con los que se suscriben los correspondientes contratos de encargo de tratamiento. Los principales son:
- Supabase — base de datos y autenticación de usuarios. La infraestructura se aloja en la Unión Europea (región eu-west-1, Irlanda).
- Vercel — alojamiento y entrega del sitio web. Su uso puede implicar transferencias internacionales de datos; en tal caso se amparan en las Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea u otras garantías adecuadas previstas en el RGPD.
- Proveedor de correo electrónico (servicio de correo de Google / SMTP de Gmail) — gestión de las comunicaciones por correo.
La relación de proveedores se ofrece a título informativo y puede actualizarse. Si algún proveedor se sustituye, se reflejará en una futura versión de esta política.
5. Conservación de los datos
Los datos de contacto se conservan durante el tiempo necesario para atender tu solicitud y, posteriormente, durante los plazos legalmente exigibles. Los datos de clientes se conservan mientras se mantenga la relación contractual y, una vez finalizada, durante los plazos de prescripción de las obligaciones legales aplicables (mercantiles, fiscales y contables). Transcurridos dichos plazos, los datos se suprimen o se anonimizan.
6. Destinatarios
No se ceden datos a terceros salvo obligación legal. Los proveedores indicados en el apartado 4 acceden a los datos únicamente como encargados de tratamiento, siguiendo las instrucciones de Nexium y sin destinarlos a finalidades propias.
7. Tus derechos
Como interesado, puedes ejercer los siguientes derechos:
- Acceso a tus datos personales.
- Rectificación de los datos inexactos.
- Supresión de los datos cuando ya no sean necesarios.
- Oposición al tratamiento.
- Limitación del tratamiento.
- Portabilidad de los datos.
Puedes ejercer estos derechos, así como retirar el consentimiento prestado, escribiendo a info@nexiumdigital.es, indicando el derecho que deseas ejercer. Si consideras que el tratamiento no se ajusta a la normativa, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es.
8. Seguridad
Nexium aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo el aislamiento de los datos por cliente (multi-tenant con Row-Level Security), el cifrado de credenciales y el uso de conexiones de solo lectura frente a las plataformas conectadas.
