Política de Privacidad
Versión 2.0En vigor desde 1 de agosto de 2026
Resumen
Nos dedicamos al cumplimiento normativo y la protección de datos. Nos parecería incoherente escribir una política que no se entienda. Este resumen no sustituye al texto, pero sí lo anticipa:
| Quiénes somos | Cybersec Hub, S.L. («Zerod»), Barcelona, España |
| Qué cubre esta política | Los datos que tratamos como responsables: visitantes de la web, solicitudes de contacto y demo, usuarios de nuestra plataforma y proveedores |
| Qué NO cubre | Los datos que tratamos por cuenta de nuestros clientes, como encargados. Eso se rige por el contrato y se resume en Zerod como Encargado |
| Vendemos tus datos | No. Nunca. Ni los cedemos con fines publicitarios |
| Entrenamos IA con tus datos | No entrenamos modelos de inteligencia artificial con datos personales de clientes ni de visitantes |
| Dónde están tus datos | Alojados en Google Cloud Platform, en la Unión Europea |
| Cómo ejerces tus derechos | En nuestro propio portal de privacidad: ciso.zerod.io/privacy/zerod, o escribiendo a privacy@zerod.io |
| Cookies | Sin banner, porque no usamos cookies que lo requieran. Detalle en Política de Cookies |
1. Responsable del tratamiento
| Responsable | Cybersec Hub, S.L. («Zerod») |
| NIF | B-09681867 |
| Domicilio | Calle Josep Irla i Bosch, 1 — 08034 Barcelona (España) |
| Correo general | contact@zerod.io |
| Asuntos de privacidad | privacy@zerod.io |
Zerod no está obligada a designar Delegado de Protección de Datos y no lo ha designado voluntariamente. Los asuntos de privacidad se canalizan a través de privacy@zerod.io.
2. Alcance: los dos papeles de Zerod
Esta es la sección más importante del documento. Zerod trata datos personales en dos calidades distintas, con obligaciones distintas.
2.1 Zerod como responsable del tratamiento
Decidimos nosotros el para qué y el cómo. Es el caso de:
- Los datos de quien visita
zerod.io. - Los datos de quien nos escribe, solicita una demo o nos contacta comercialmente.
- Los datos de las personas que administran o usan una cuenta de la plataforma Zerod.
- Los datos de nuestros proveedores y socios.
Todo lo que sigue en esta política se refiere a estos tratamientos.
2.2 Zerod como encargado del tratamiento
Cuando un cliente utiliza la plataforma Zerod, introduce o conecta información que puede contener datos personales de sus empleados, clientes, proveedores o interesados: registros de actividades de tratamiento, solicitudes de derechos, evidencias de cumplimiento, resultados de formación en seguridad o hallazgos técnicos.
Sobre esos datos, el responsable es el cliente y Zerod actúa exclusivamente como encargado, siguiendo sus instrucciones documentadas conforme al artículo 28 del RGPD.
Si has recibido una comunicación de una empresa que utiliza Zerod, o quieres ejercer tus derechos frente a ella, el interlocutor es esa empresa, no Zerod. Nosotros trasladaremos tu solicitud a nuestro cliente sin dilación, pero no podemos resolverla en su nombre.
Las condiciones de ese tratamiento se describen en Zerod como Encargado del Tratamiento y se formalizan en el acuerdo firmado con cada cliente.
3. Qué datos tratamos, para qué y con qué legitimación
3.1 Visitantes del sitio web
| Categorías | Dirección IP, identificador de sesión técnica, tipo de navegador y dispositivo, idioma, páginas visitadas, registros de servidor |
| Finalidades | Servir el sitio web, mantener su seguridad y disponibilidad, detectar y prevenir abusos |
| Base jurídica | Interés legítimo (art. 6.1.f RGPD) en operar y proteger nuestra infraestructura. Ponderación realizada: se tratan datos mínimos, no se elaboran perfiles y no se cruzan con otras fuentes |
| Conservación | Registros de servidor: Según los plazos de retención por defecto de nuestro proveedor de infraestructura, que no modificamos. No se utilizan con fines distintos de la seguridad y el diagnóstico técnico. |
No utilizamos herramientas de analítica de terceros con cookies ni tecnologías publicitarias de seguimiento. Ver Política de Cookies.
3.2 Solicitudes de contacto y de demostración
| Categorías | Nombre, apellidos, correo electrónico corporativo, empresa, cargo, teléfono si lo facilitas, contenido del mensaje. La dirección IP se trata de forma transitoria para el control de frecuencia de envío, según se detalla bajo la tabla |
| Finalidades | Atender tu solicitud, contactarte, preparar y realizar la demostración solicitada |
| Base jurídica | Aplicación de medidas precontractuales a petición del interesado (art. 6.1.b RGPD). Para el control de abuso, interés legítimo (art. 6.1.f) |
| Conservación | 12 meses desde el último contacto significativo, salvo que se formalice relación contractual o solicites la supresión. |
La dirección IP se utiliza únicamente para aplicar límites de frecuencia en el momento del envío. No se almacena ni se transmite junto con el resto de la solicitud.
3.3 Comunicaciones comerciales
| Categorías | Datos identificativos y de contacto profesional, interacción con nuestras comunicaciones |
| Finalidades | Informarte sobre productos, funcionalidades, contenidos y eventos de Zerod |
| Base jurídica | Consentimiento (art. 6.1.a RGPD) cuando lo has prestado. Interés legítimo (art. 6.1.f) para comunicaciones sobre productos análogos dirigidas a clientes existentes, conforme al art. 21.2 LSSI |
| Conservación | Hasta que retires el consentimiento o te opongas |
Puedes darte de baja en cualquier momento desde el enlace incluido en cada comunicación o escribiendo a la dirección de privacidad. Es inmediato y no requiere justificación.
3.4 Usuarios y administradores de cuentas de la plataforma
| Categorías | Nombre, correo electrónico corporativo, cargo, organización, rol y permisos, credenciales de autenticación, registros de acceso y actividad |
| Finalidades | Crear y gestionar la cuenta, autenticar el acceso, prestar soporte, mantener la trazabilidad y seguridad del servicio, facturar |
| Base jurídica | Ejecución del contrato con la organización a la que perteneces (art. 6.1.b RGPD). Obligación legal (art. 6.1.c) para la facturación y su conservación. Interés legítimo (art. 6.1.f) para los registros de seguridad |
| Conservación | Mientras la cuenta esté activa. Si existe contrato de servicio, durante su vigencia. Tras la baja conservamos tu documentación para que puedas seguir accediendo a los informes y auditorías generados, salvo que solicites su supresión, en cuyo caso la atendemos sin demora. Documentación fiscal y contable, 6 años (art. 30 Código de Comercio). |
Estos son datos de cuenta. El contenido que tu organización introduce en la plataforma se rige por la sección 2.2 y por el contrato.
3.5 Proveedores, socios y contactos profesionales
| Categorías | Datos identificativos y de contacto profesional, información necesaria para la relación |
| Finalidades | Gestionar la relación comercial, cumplir obligaciones contractuales y legales, evaluar la seguridad de la cadena de suministro |
| Base jurídica | Ejecución del contrato (art. 6.1.b) e interés legítimo (art. 6.1.f) cuando la persona de contacto no es la parte contratante |
| Conservación | Duración de la relación más los plazos de prescripción legal aplicables |
3.6 Ejercicio de derechos y solicitudes de privacidad
| Categorías | Datos identificativos, contenido de la solicitud, documentación acreditativa si resulta imprescindible |
| Finalidades | Tramitar y responder tu solicitud y acreditar su atención |
| Base jurídica | Obligación legal (art. 6.1.c RGPD, arts. 12 a 22) |
| Conservación | 3 años desde la resolución, como prueba del cumplimiento |
4. Origen de los datos
Los datos proceden de ti, salvo:
- Los datos de contacto profesional obtenidos de fuentes públicas o profesionales de acceso público en el marco de una prospección comercial B2B, tratados sobre la base del interés legítimo y con derecho de oposición inmediato.
- Los datos de usuarios de la plataforma facilitados por la organización que da de alta la cuenta.
No adquirimos bases de datos de contactos a intermediarios ni enriquecemos perfiles con datos de terceros.
5. Destinatarios
No vendemos datos personales. No los cedemos con fines publicitarios. No los compartimos con terceros salvo en los siguientes supuestos.
5.1 Encargados del tratamiento
Prestadores que tratan datos por nuestra cuenta, bajo contrato conforme al artículo 28 del RGPD, con obligaciones de confidencialidad, seguridad y supresión al término de la prestación:
| Categoría | Finalidad |
|---|---|
| Infraestructura cloud y alojamiento | Ejecución del servicio y almacenamiento |
| Prevención de abuso en formularios | Protección frente a envíos automatizados |
| Correo electrónico y comunicaciones | Envío de correo transaccional y comercial |
| CRM y gestión comercial | Seguimiento de solicitudes y relación con clientes |
| Soporte y ticketing | Atención de incidencias |
| Asesoría jurídica, fiscal y auditoría | Cumplimiento de obligaciones legales y contractuales |
No publicamos la lista nominativa de encargados del tratamiento en este sitio web. Se facilita a clientes y a potenciales clientes que la soliciten, sujeta a un acuerdo de confidencialidad, a través del Acuerdo de Encargo del Tratamiento.
5.2 Otros destinatarios
- Administraciones públicas, jueces y tribunales, cuando exista obligación legal.
- Entidades financieras, para la gestión de cobros y pagos.
- Terceros en operaciones societarias, en caso de fusión, adquisición o transmisión de rama de actividad, informando previamente a los interesados.
6. Transferencias internacionales
Nuestra infraestructura principal está alojada en Google Cloud Platform, en región europea en la Unión Europea. Las copias de seguridad se mantienen igualmente en la Unión Europea.
Algunos de nuestros prestadores pueden tratar datos fuera del Espacio Económico Europeo o pertenecer a grupos con matriz fuera del EEE, lo que puede implicar acceso desde terceros países.
En esos casos garantizamos que la transferencia se ampara en alguno de los mecanismos previstos en el Capítulo V del RGPD:
- Decisión de adecuación de la Comisión Europea, incluido el Marco de Privacidad de Datos UE-EE. UU. cuando el prestador esté certificado.
- Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, acompañadas de una evaluación de impacto de la transferencia y de medidas complementarias cuando resulten necesarias.
Puedes solicitar información sobre las garantías aplicadas a un tratamiento concreto escribiendo a la dirección de privacidad.
7. Plazos de conservación
Los plazos concretos figuran junto a cada finalidad en la sección 3. Como criterio general:
- Conservamos los datos mientras la finalidad que justificó su recogida siga siendo válida.
- Cuando deja de serlo, los bloqueamos: quedan a disposición exclusiva de jueces, tribunales, Ministerio Fiscal y administraciones competentes durante el plazo de prescripción de las posibles responsabilidades, sin acceso operativo por nuestra parte.
- Transcurrido ese plazo, se suprimen de forma segura e irreversible.
8. Decisiones automatizadas e inteligencia artificial
No adoptamos decisiones automatizadas con efectos jurídicos o de significación similar sobre los interesados.
La plataforma Zerod incorpora funcionalidades asistidas por inteligencia artificial: utiliza modelos de lenguaje de terceros para generar borradores de políticas y documentación a partir de la información de tu programa de cumplimiento. Estas funcionalidades producen propuestas que requieren revisión y decisión humana; no sustituyen el criterio del usuario ni generan efectos jurídicos automáticos.
Zerod no entrena modelos propios. Tus datos no se utilizan para entrenar ningún modelo, ni en su forma original ni agregados o anonimizados.
9. Medidas de seguridad
Aplicamos medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD, atendiendo al estado de la técnica y al riesgo del tratamiento. Entre otras:
- Cifrado de datos en tránsito y en reposo.
- Control de accesos según el principio de mínimo privilegio y autenticación multifactor.
- Registro y monitorización de la actividad de los sistemas.
- Pruebas de seguridad periódicas sobre nuestros propios sistemas, incluidas pruebas de intrusión y revisión de código.
- Gestión de vulnerabilidades y procedimiento de respuesta ante incidentes.
- Formación en seguridad y protección de datos del personal, sujeto a deber de confidencialidad.
- Evaluación de la seguridad de nuestros proveedores.
El detalle actualizado de nuestra postura de seguridad y de nuestras certificaciones está disponible en nuestro Trust Center y en la página de Seguridad.
10. Tus derechos
Puedes ejercer en cualquier momento los siguientes derechos:
| Derecho | Qué te permite | Artículo |
|---|---|---|
| Acceso | Saber si tratamos tus datos y obtener una copia | 15 |
| Rectificación | Corregir datos inexactos o completar los incompletos | 16 |
| Supresión | Solicitar su eliminación cuando ya no sean necesarios | 17 |
| Limitación | Restringir el tratamiento en determinados supuestos | 18 |
| Portabilidad | Recibirlos en formato estructurado y de uso común, o que los transmitamos a otro responsable | 20 |
| Oposición | Oponerte al tratamiento basado en interés legítimo por motivos de tu situación particular | 21 |
| Oposición a mercadotecnia directa | Oponerte en cualquier momento y sin necesidad de justificación | 21.2 |
| No ser objeto de decisiones automatizadas | Cuando produzcan efectos jurídicos o te afecten significativamente | 22 |
| Retirar el consentimiento | En cualquier momento, sin que afecte a la licitud del tratamiento anterior | 7.3 |
Cómo ejercerlos
Canal preferente — nuestro portal de privacidad: ciso.zerod.io/privacy/zerod
Es el mismo portal que la plataforma Zerod genera para nuestros clientes. Lo usamos nosotros mismos. Cada derecho tiene su formulario, la solicitud queda registrada y puedes seguir su estado.
Canal alternativo: privacy@zerod.io, o por correo postal a Calle Josep Irla i Bosch, 1 — 08034 Barcelona, indicando el derecho que ejercitas.
Sobre la acreditación de identidad
Como norma general no te pediremos documentación para atender tu solicitud. Solo lo haremos si existe una duda razonable sobre tu identidad, conforme al artículo 12.6 del RGPD —por ejemplo, si la solicitud llega desde un canal que no podemos asociar contigo—.
En ese caso, te lo pediremos por correo electrónico, será la documentación mínima imprescindible, y no conservaremos copia más allá de lo estrictamente necesario para acreditar que atendimos tu solicitud. El portal de privacidad no te solicita documentos de identidad para cursar una solicitud.
Plazo de respuesta
Un mes desde la recepción, prorrogable dos meses adicionales en solicitudes complejas o ante un volumen elevado de solicitudes, informándote de la prórroga y de sus motivos dentro del primer mes.
Reclamación ante la autoridad de control
Si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos: www.aepd.es — C/ Jorge Juan, 6, 28001 Madrid.
Te agradeceríamos que nos escribieras primero. Suele ser más rápido para ti y nos permite corregir lo que haya fallado.
11. Menores de edad
Nuestros servicios se dirigen exclusivamente a profesionales y organizaciones. No están destinados a menores de 18 años y no recogemos deliberadamente sus datos. Si detectamos que hemos tratado datos de un menor sin la legitimación adecuada, los suprimiremos.
12. Cambios en esta política
Podemos actualizar esta política para reflejar cambios en nuestros servicios, en la normativa o en nuestras prácticas. La versión vigente y su fecha de efecto figuran siempre en la cabecera, y el historial completo al pie.
Si el cambio es sustancial y te afecta como usuario registrado o suscriptor, te lo comunicaremos con antelación razonable por correo electrónico o mediante aviso destacado en el servicio.
13. Idioma
Este documento se publica en español e inglés. En caso de discrepancia entre ambas versiones, prevalecerá la versión en español.
Historial de versiones
| Versión | Fecha | Cambios |
|---|---|---|
| 2.0 | 01/08/2026 | Reescritura completa. Se incorpora la distinción entre el rol de responsable y el de encargado del tratamiento. Se añaden secciones de transferencias internacionales, decisiones automatizadas e inteligencia artificial, y origen de los datos. Se sustituye la conservación indefinida por plazos por finalidad. Se elimina el requisito general de copia del DNI para ejercer derechos. Se elimina el compromiso de disponibilidad del servicio, propio del contrato. Se retiran las finalidades del modelo de intermediación entre clientes y profesionales. Se unifica el canal de privacidad. Se corrige la referencia a la autoridad de control. Se enruta el ejercicio de derechos al portal de privacidad de Zerod. |
| 1.0 | 25/03/2023 | Versión inicial, correspondiente al modelo de intermediación de servicios de seguridad ofensiva. |