S
Systema
← Volver

Gestión de Datos RGPD

Última actualización: abril de 2026  ·  Versión 1.0

Esta página recoge toda la información relevante sobre el tratamiento de datos personales en el contexto del software Systema, tanto para los propios clientes del servicio como para los usuarios del ERP. Cumplimos el Reglamento General de Protección de Datos (RGPD, UE 2016/679) y la Ley Orgánica 3/2018 de Protección de Datos Personales (LOPDGDD).

1. Cómo ejercer tus derechos

Tienes derecho a acceder, rectificar, suprimir, portar, limitar y oponerte al tratamiento de tus datos personales. Para ejercer cualquiera de estos derechos, envía un correo a:

Email: hi@rafelgil.com
Asunto: Ejercicio de derechos RGPD
Incluir: Nombre completo, descripción del derecho que deseas ejercer y copia de tu DNI/NIF o documento identificativo equivalente.

Responderemos en un plazo máximo de 30 días naturales desde la recepción de la solicitud. En casos complejos, podemos ampliar el plazo hasta 60 días adicionales, notificándote debidamente.

2. Detalle de derechos

  • Derecho de Acceso (Art. 15 RGPD)Conocer qué datos tuyos tratamos, con qué finalidad, durante cuánto tiempo y a quién se los comunicamos.
  • Derecho de Rectificación (Art. 16 RGPD)Corregir datos inexactos o incompletos que tengamos sobre ti.
  • Derecho de Supresión — "derecho al olvido" (Art. 17 RGPD)Solicitar la eliminación de tus datos cuando ya no sean necesarios o cuando retires tu consentimiento, salvo que exista obligación legal de conservarlos.
  • Derecho a la Portabilidad (Art. 20 RGPD)Recibir tus datos en un formato estructurado, de uso común y lectura mecánica, o solicitarnos que los transmitamos a otro responsable del tratamiento.
  • Derecho de Limitación (Art. 18 RGPD)Solicitar que suspendamos temporalmente el tratamiento de tus datos mientras se verifica una impugnación de exactitud o se resuelve una reclamación.
  • Derecho de Oposición (Art. 21 RGPD)Oponerte al tratamiento de tus datos basado en interés legítimo. Dejaremos de tratar los datos salvo que podamos acreditar motivos legítimos imperiosos.

3. Reclamación ante la AEPD

Si consideras que hemos vulnerado tus derechos o no has obtenido respuesta satisfactoria, puedes presentar una reclamación ante la autoridad de control competente:

Agencia Española de Protección de Datos (AEPD)
C/ Jorge Juan, 6 · 28001 Madrid
Web: www.aepd.es  ·  Tel: 901 100 099

4. Systema como encargado del tratamiento

Cuando usas Systema para gestionar tus propios clientes, facturas y presupuestos, tú eres el Responsable del Tratamiento de los datos de tus clientes finales. Rafael Gil Sansó actúa como Encargado del Tratamiento al proporcionar la infraestructura y el software donde esos datos se alojan.

Acuerdo de Encargo de Tratamiento (DPA)

Al contratar Systema aceptas las condiciones del tratamiento de datos en calidad de encargado, que incluyen:

  • Tratar los datos únicamente conforme a tus instrucciones como responsable.
  • Garantizar la confidencialidad de las personas autorizadas a tratar los datos.
  • Aplicar las medidas de seguridad técnicas y organizativas adecuadas.
  • No subcontratar tratamientos adicionales sin tu consentimiento previo.
  • Notificarte sin demora indebida cualquier brecha de seguridad que afecte a los datos.
  • Suprimir o devolver los datos al finalizar el contrato, según tu elección.
  • Facilitar toda la información necesaria para demostrar el cumplimiento del RGPD.

5. Tus obligaciones como responsable del tratamiento

Si usas Systema para gestionar datos de terceros (tus clientes), eres responsable de:

  • Informar a tus clientes sobre el tratamiento de sus datos personales.
  • Disponer de la base legal adecuada para tratar dichos datos (consentimiento, contrato, obligación legal, etc.).
  • No introducir en Systema datos para los cuales no tengas base legal de tratamiento.
  • Gestionar las solicitudes de ejercicio de derechos que te dirijan tus propios clientes.
  • Comunicarnos cualquier incidencia de seguridad que detectes en el uso del software.

6. Medidas de seguridad aplicadas

Systema implementa las siguientes medidas técnicas y organizativas para proteger los datos:

  • Transmisión cifrada mediante HTTPS/TLS en todas las comunicaciones.
  • Contraseñas almacenadas con hash bcrypt — nunca en texto plano.
  • Base de datos independiente por instalación — los datos de cada cliente están completamente aislados.
  • Acceso al panel protegido por autenticación de sesión.
  • Tokens de acceso público a documentos vinculados al documento concreto — imposible acceder a documentos de otros clientes.
  • Copias de seguridad regulares gestionadas por el proveedor de hosting.
  • Alojamiento en España (UE) — sin transferencias internacionales.

7. Autenticación y control de acceso

Systema implementa un sistema de autenticación en tres capas independientes:

  • Panel ERP: contraseña almacenada con bcrypt (factor de coste elevado). El sistema acepta contraseña de cliente y contraseña maestra de administrador, ambas verificadas mediante password_verify() — nunca comparación en texto plano.
  • Panel de actualización: protegido por credencial independiente del ERP. Un compromiso del ERP no da acceso al motor de actualizaciones.
  • Panel de mantenimiento: contraseña hardcodeada separada, accesible solo con conocimiento previo de la URL y la clave.

Las sesiones se gestionan mediante PHP sessions nativas con identificador de sesión regenerado en cada autenticación. No se usan tokens JWT persistentes en localStorage — el estado de sesión vive exclusivamente en el servidor.

8. Integridad de documentos y trazabilidad

Cada factura y presupuesto generado en Systema dispone de un token público único (UUID v4, 36 caracteres, criptográficamente aleatorio) vinculado exclusivamente al identificador interno del documento. Este token:

  • Permite el acceso público al visor del documento sin necesidad de login.
  • Es validado en servidor contra el id concreto del documento — cambiar el parámetro ?id= en la URL sin el token correspondiente devuelve error 403.
  • Impide que un destinatario de una factura pueda enumerar o acceder a documentos de otros clientes del mismo emisor.

A partir de agosto de 2026 (VeriFactu Fase B), cada factura incorporará además un hash SHA-256 encadenado que incluye el hash de la factura anterior, formando una cadena criptográfica inalterable. Cualquier modificación posterior de una factura rompe la cadena y es detectable de forma inmediata.

9. Aislamiento de datos entre instalaciones

El modelo de despliegue de Systema garantiza el aislamiento total de datos entre clientes:

  • Una instalación = una base de datos MySQL independiente. Los datos de un cliente nunca comparten tablas ni esquemas con los de otro cliente.
  • Cada instalación dispone de su propio archivo config/settings.php con credenciales de BD únicas, nunca compartidas ni incluidas en actualizaciones.
  • No existe ninguna consulta que cruce datos entre instalaciones — la arquitectura lo hace técnicamente imposible por diseño.
  • En la modalidad Cloud SaaS, cada subdominio corre su propia instancia con su propia BD y su propio par de credenciales.

10. Seguridad en las comunicaciones

  • HTTPS obligatorio: toda comunicación entre navegador y servidor está cifrada mediante TLS. Las URLs HTTP redirigen automáticamente a HTTPS.
  • Envío de emails: los correos transaccionales (facturas, presupuestos, recuperación de contraseña) se envían mediante SMTP autenticado con soporte para TLS/STARTTLS. Las credenciales SMTP se almacenan en la base de datos cifradas, nunca en código fuente.
  • PDFs con QR de verificación: cada PDF incluye un código QR que apunta al visor público del documento, permitiendo al destinatario verificar la autenticidad del documento en cualquier momento.
  • Sin dependencias externas en tiempo de ejecución: el software funciona sin llamadas a CDNs externos ni APIs de terceros durante el uso del ERP, eliminando vectores de ataque por terceros.

11. Gestión de brechas de seguridad

En caso de detectarse una brecha de seguridad que afecte a datos personales, Rafael Gil Sansó se compromete a:

  • Notificar a la AEPD en un plazo máximo de 72 horas desde que se tenga conocimiento de la brecha, conforme al Art. 33 RGPD.
  • Comunicar la brecha a los afectados sin dilación indebida si existe alto riesgo para sus derechos y libertades (Art. 34 RGPD), con descripción clara de la naturaleza de la brecha, datos afectados y medidas adoptadas.
  • Documentar internamente toda brecha detectada, incluso las que no requieran notificación, conforme al principio de responsabilidad proactiva.
  • Aplicar de forma inmediata las medidas correctoras necesarias para contener y remediar la brecha.
S
Systema
+34 696 133 592  ·  hi@rafelgil.com
Aviso legal Política de privacidad Política de cookies Gestión de datos RGPD Términos de uso
Desarrollado por Rafel Gil  ·  Systema ERP v1.2  ·  © 2026 Todos los derechos reservados