Política de privacidad
Información sobre el tratamiento de datos personales en TrustSign conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales tratados a través de esta plataforma es el titular identificado en el bloque «Titular del sitio» al final de este documento. Para ejercer derechos o plantear consultas puede escribir al correo de contacto allí indicado.
Roles: TrustSign trata datos como responsable del servicio SaaS (cuentas, seguridad, operación de la plataforma). El administrador que crea una iniciativa puede actuar, a su vez, como responsable del tratamiento respecto de los firmantes de su campaña (contenido del PDF, finalidad de la recogida, base jurídica frente a esos firmantes). En ese caso, TrustSign actúa como encargado o como plataforma de soporte técnico según el encargo concreto; el administrador debe disponer de base legítima para tratar los datos de los firmantes.
2. Ámbito
Esta política aplica a:
- el sitio web público y páginas legales;
- el registro e inicio de sesión de administradores;
- el panel de administración de iniciativas;
- las páginas públicas de firma (
/i/…); - el portal de verificación de expedientes (
/verify).
3. Interesados
- Administradores: personas que crean cuenta y gestionan iniciativas.
- Firmantes / avalistas: personas que firman un PDF publicado con su certificado cualificado.
- Visitantes: quienes navegan por el sitio o usan el verificador público sin cuenta.
4. Datos que tratamos
- Cuenta de administrador: nombre, correo electrónico, contraseña (almacenada mediante hash irreversible), estado de verificación del email y datos de sesión.
- Iniciativas: título, descripción, fechas, PDF publicado y su huella SHA-256, configuración de modalidad (estándar, cierre con sello de tiempo, o preservación), y, si se configura, listas de DNI/NIE admitidos.
- Firmas y evidencias: datos obtenidos del certificado cualificado (p. ej. nombre común, DNI/NIE normalizado, emisor y número de serie), resultado de validación (indicación DSS, cualificación eIDAS), ficheros de firma CAdES, informes técnicos de validación y, según modalidad, material de sellado de tiempo o preservación.
- Verificación pública: el fichero ASiC-E se procesa para devolver el resultado de la verificación; en el diseño actual no se persiste el fichero subido en la base de datos tras la respuesta.
- Datos técnicos de seguridad: registros necesarios para prevenir abusos (p. ej. limitación de peticiones), sin elaboraciones de perfiles comerciales.
5. Finalidades y bases jurídicas
| Finalidad | Base jurídica (art. 6 RGPD) |
|---|---|
| Crear y gestionar la cuenta de administrador y el servicio | Ejecución de contrato / medidas precontractuales (art. 6.1.b) |
| Recoger, validar y conservar evidencias de endosos a solicitud del administrador | Ejecución del servicio (art. 6.1.b); interés legítimo en la integridad y seguridad del sistema (art. 6.1.f) |
| Verificación pública de un expediente aportado por el usuario | Interés legítimo / ejecución de la solicitud del usuario (art. 6.1.b o 6.1.f) |
| Seguridad, prevención de fraude y abuso (p. ej. rate limiting) | Interés legítimo (art. 6.1.f) |
| Cumplir obligaciones legales cuando resulten aplicables | Obligación legal (art. 6.1.c) |
No realizamos marketing directo basado en perfiles ni cedemos datos con fines publicitarios. Si en el futuro se incorporaran finalidades que exijan consentimiento, se solicitará de forma previa y específica.
6. Origen de los datos
Los datos de cuenta los facilita el administrador. Los datos de identidad asociados a la firma proceden del certificado cualificado que el firmante utiliza en su dispositivo. Las listas de DNI admitidos, si existen, las aporta el administrador.
7. Destinatarios y encargados
No vendemos datos personales. Pueden acceder a ellos, solo en la medida necesaria:
- proveedores de alojamiento, base de datos y correo transaccional (encargados de tratamiento con las garantías del RGPD);
- cuando la modalidad de la iniciativa lo requiera, un Prestador Cualificado de Servicios de Confianza para el sellado de tiempo — actualmente previsto Camerfirma — conforme a sus condiciones y política de privacidad;
- autoridades competentes cuando exista obligación legal.
La validación de firmas puede consultar material público de confianza (LOTL/TSL de la UE y fuentes relacionadas) sin cesión comercial de datos.
8. Transferencias internacionales
Se procura alojar y tratar los datos en el Espacio Económico Europeo. Si algún encargado realiza transferencias fuera del EEE, se aplicarán las garantías previstas en el RGPD (p. ej. cláusulas contractuales tipo u otras medidas adecuadas).
9. Conservación
- Datos de cuenta e iniciativas: mientras la cuenta esté activa y el tiempo adicional necesario para atender reclamaciones o obligaciones legales.
- Al eliminar la cuenta, se borran en cascada las iniciativas, firmas, evidencias y ficheros asociados bajo control de la plataforma, según el diseño del servicio.
- Los expedientes ASiC-E descargados por el administrador quedan bajo su custodia y responsabilidad.
10. Derechos de las personas
Puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, cuando procedan, escribiendo al correo de contacto del titular. Debe aportar información suficiente para acreditar su identidad y precisar la solicitud.
También puede presentar reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
Los firmantes que consideren que el administrador de una iniciativa es el responsable de su tratamiento podrán dirigirse asimismo a dicho administrador, sin perjuicio de contactar con TrustSign cuando el tratamiento corresponda a la operación de la plataforma.
11. Menores
El servicio no está dirigido a menores de 14 años. No se recaban de forma consciente datos de menores con esa edad. Si un tutor detecta un tratamiento indebido, puede solicitar su borrado a través del correo de contacto.
12. Seguridad
Se aplican medidas técnicas y organizativas razonables y proporcionales al riesgo: autenticación de administradores, sesiones con cookie de seguridad, cifrado en tránsito (HTTPS en producción), almacenamiento controlado de evidencias, validación criptográfica y separación entre flujos públicos y panel administrativo.
13. Actualizaciones
Podremos actualizar esta política para reflejar cambios legales o del servicio. La fecha de la última actualización figura al final del documento. El uso continuado del servicio tras cambios relevantes implica el conocimiento de la versión vigente.
Titular del sitio
Signemus · NIF/CIF 21006652Q
TBD
Contacto: info@signemus.com
Sitio: https://signemus.com
Última actualización: 24 de agosto de 2026