Esta política describe cómo Tarraco App Lab, S.L.U. trata los datos personales de los usuarios de este sitio web, conforme al Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), y a la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
- Razón social: Tarraco App Lab, S.L.U.
- CIF: (en constitución)
- Domicilio: C/ Pau Claris, 2 - 43005 Tarragona.
- Teléfono de contacto: (+34) 877 64 12 52
- «Carretera Nacional» es una marca comercial propiedad de Tarraco App Lab, S.L.U.
- Sitio web: https://carreteranacional.es
- Dominio principal: carreteranacional.es
- Correo electrónico de contacto general: info@tarracoapplab.com
- Contacto en materia de privacidad y ejercicio de derechos RGPD: privacidad@tarracoapplab.com
Para notificaciones, solicitudes de información o incidencias relacionadas con el sitio y los tratamientos de datos, utilice el formulario de contacto o escriba a privacidad@tarracoapplab.com. Indique en el asunto el motivo de la comunicación (ej. «Privacidad», «Incidencia técnica»).
2. Qué datos tratamos
- Datos de contacto: los que nos facilitas al rellenar formularios o escribirnos (nombre, correo electrónico, teléfono y el contenido de tu mensaje).
- Datos de cuenta (si te registras): nombre, correo electrónico e identificadores de sesión; si accedes con un proveedor externo, los datos básicos de tu perfil.
- Datos técnicos: dirección IP, identificadores de sesión y registros (logs) necesarios para la seguridad y el funcionamiento, así como cookies conforme a la Política de cookies.
- Datos laborales y profesionales aportados voluntariamente en formularios (categoría, convenio de aplicación, provincia, etc.), cuando el usuario los facilita para contextualizar su consulta.
- Datos de suscripción a la newsletter, si el usuario se da de alta: correo electrónico y registro del doble consentimiento (fecha, hora e IP de confirmación).
No se recomienda enviar datos sensibles, documentación médica, información reservada de empresa ni datos personales de terceros salvo que resulte estrictamente necesario y exista base legítima suficiente para ello.
3. Finalidades y base jurídica
- Prestar y gestionar los servicios del sitio (consulta de convenios, informes del sector, calendario laboral y contador de plazos) — ejecución del contrato o medidas precontractuales.
- Atender consultas y solicitudes remitidas por el formulario de contacto — ejecución del contrato o interés legítimo.
- Gestionar el alta y la baja en la newsletter — consentimiento.
- Seguridad y prevención de abusos — interés legítimo.
- Analítica y comunicaciones comerciales — consentimiento (que puedes retirar cuando quieras).
- Obligaciones legales aplicables — obligación legal.
4. Tratamientos específicos de este sitio
Formulario de contacto
Los datos remitidos mediante el formulario se procesan en funciones serverless alojadas en Netlify y se encaminan al buzón de atención del titular. El aviso de recepción puede remitirse adicionalmente por WhatsApp al número de atención. El usuario declara que los datos que aporta son suyos o que cuenta con legitimación suficiente para facilitarlos.
Cuenta de usuario
El registro es opcional y se presta sobre la infraestructura de Supabase (autenticación y base de datos PostgreSQL con políticas Row-Level Security, de modo que cada usuario solo accede a sus propios datos). El usuario puede solicitar la baja de su cuenta en cualquier momento; la baja supone la supresión en cascada de los datos asociados.
Newsletter
El alta se realiza mediante doble confirmación (doble opt-in): tras rellenar el formulario se envía un correo con un enlace de verificación y la suscripción no se activa hasta que el usuario lo pulsa. Todos los envíos incluyen un enlace de baja de un solo clic. El servicio se presta a través de Brevo.
Naturaleza divulgativa del contenido
Los convenios, la normativa y las herramientas de cálculo publicados tienen carácter informativo y no constituyen asesoramiento jurídico ni laboral. El texto vigente es el publicado en el boletín oficial correspondiente.
5. Destinatarios y encargados del tratamiento
Para prestar el servicio recurrimos a los siguientes proveedores (encargados del tratamiento), con los que existen las garantías exigidas por el RGPD y que actúan vinculados por contrato:
| Proveedor | Finalidad | Ubicación y garantías |
|---|---|---|
| Netlify, Inc. | Alojamiento del sitio web y ejecución de funciones serverless (incluido el formulario de contacto). | EE. UU. — Cláusulas Contractuales Tipo (SCC). |
| Supabase, Inc. | Base de datos y autenticación de usuarios registrados. | EE. UU. — Cláusulas Contractuales Tipo (SCC). |
| Sendinblue GmbH (Brevo) | Envío de correos electrónicos y gestión de la newsletter. | Unión Europea. |
| Google Ireland Ltd. | Analítica web (Google Analytics 4), sujeta a consentimiento. | UE / EE. UU. — Cláusulas Contractuales Tipo (SCC). |
| Microsoft Ireland Operations Ltd. | Analítica de comportamiento agregada (Microsoft Clarity), sujeta a consentimiento. | UE / EE. UU. — Cláusulas Contractuales Tipo (SCC). |
| Meta Platforms Ireland Ltd. (WhatsApp) | Recepción de avisos de contacto remitidos desde el formulario del sitio. | EE. UU. — Cláusulas Contractuales Tipo (SCC). |
La incorporación de nuevos encargados o el cambio de los actuales se notificará en esta página con antelación razonable. El usuario puede oponerse a un nuevo encargado si considera que no cumple el nivel de protección exigido, en cuyo caso podrá rescindir el servicio sin penalización. No se cederán datos a terceros para fines distintos sin su consentimiento, salvo obligación legal.
6. Transferencias internacionales
Algunas transferencias necesarias para la prestación del servicio pueden implicar el envío de datos fuera del Espacio Económico Europeo (principalmente Estados Unidos, en el caso de Netlify, Supabase, Microsoft Clarity, Google Analytics y WhatsApp). En todos los casos se exige y verifica la firma de cláusulas contractuales tipo aprobadas por la Comisión Europea (decisión 2021/914), así como las medidas suplementarias técnicas y organizativas resultantes del análisis de impacto exigido por la sentencia Schrems II. El usuario puede solicitar copia de las garantías aplicadas a cualquier transferencia escribiendo a privacidad@tarracoapplab.com.
7. Conservación
Los datos se conservarán durante el tiempo necesario para cumplir las finalidades indicadas, atender obligaciones legales o para la resolución de incidencias y reclamaciones. Plazos orientativos por tipo de dato:
- Cuenta de usuario y datos de autenticación: se conservan mientras el usuario mantenga su cuenta activa; el borrado de la cuenta supone la supresión en cascada de los datos asociados.
- Datos del formulario de contacto: se conservan durante el tiempo necesario para atender la consulta y, en su caso, dar respuesta a reclamaciones posteriores.
- Suscripción a la newsletter: se conserva mientras el usuario no solicite la baja; el registro del consentimiento se conserva como prueba durante el plazo de prescripción de las acciones.
- Datos técnicos y cookies: según los plazos indicados en la Política de cookies.
- Registros técnicos del servidor (logs): retención limitada, 30 días por defecto en Netlify.
8. Tus derechos
Usted tiene derecho a solicitar el acceso, rectificación, supresión, oposición, limitación y portabilidad de sus datos, así como a retirar el consentimiento en cualquier momento cuando el tratamiento se base en el mismo. Para ejercer sus derechos utilice el formulario de contacto indicando en el asunto «Privacidad - Ejercicio de derechos», o escriba a privacidad@tarracoapplab.com, acompañando la documentación que permita acreditar su identidad. También tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).
9. Seguridad
Aplicamos las siguientes medidas técnicas y organizativas adecuadas al riesgo del tratamiento, conforme al art. 32 RGPD:
- Cifrado en tránsito: TLS 1.2 / 1.3 obligatorio en todas las comunicaciones. HSTS activado. Cookies con flags Secure y SameSite=Lax.
- Cifrado en reposo: AES-256 en la base de datos PostgreSQL de Supabase.
- Control de accesos: Row-Level Security en Supabase (cada usuario sólo accede a sus propios datos). Llaves API rotadas periódicamente. Acceso administrativo mediante autenticación multifactor.
- Backups: copias de seguridad automáticas con retención conforme a la política del proveedor.
- Confidencialidad del personal: el personal con acceso a sistemas firma compromiso de confidencialidad perpetuo y se forma periódicamente en protección de datos.
- Registro de actividad: logs técnicos del servidor con retención limitada (30 días por defecto en Netlify).
- Análisis y pruebas: revisión continua de dependencias (lockfiles, alertas de vulnerabilidades) y pruebas de penetración cuando se incorpora una pieza crítica.
Comunicación de brechas de seguridad
En caso de violación de la seguridad de los datos personales que pueda suponer un riesgo para los derechos y libertades de los interesados, actuaremos conforme a los artículos 33 y 34 RGPD:
- Notificación a la AEPD: en un plazo máximo de 72 horas desde que tengamos constancia de la brecha, mediante la sede electrónica de la AEPD, indicando la naturaleza de la violación, las categorías y volumen aproximado de interesados, las medidas tomadas y las consecuencias probables.
- Comunicación a los interesados: cuando la brecha pueda implicar un riesgo alto, comunicación individualizada por correo electrónico sin demora indebida, explicando con lenguaje claro la naturaleza de la brecha, las consecuencias probables, las medidas adoptadas y los puntos de contacto para más información.
- Registro interno: toda brecha, sea o no notificable a la AEPD, queda registrada internamente con su análisis y las medidas correctoras adoptadas, para facilitar la auditoría posterior.
El usuario que detecte o sospeche una incidencia de seguridad puede reportarla escribiendo a privacidad@tarracoapplab.com con el asunto «Brecha de seguridad».
Datos especialmente sensibles
No solicite ni envíe datos especialmente sensibles (origen racial, salud, creencias, afiliación sindical, etc.) salvo que sea estrictamente necesario y cuente con la base jurídica adecuada. Si se envían por error, contacte inmediatamente mediante el formulario para su eliminación.
10. Cambios en esta política
Podremos actualizar esta política para reflejar cambios legales o del servicio. Publicaremos siempre la versión vigente en esta página.
Última actualización: julio de 2026.

