Política de Privacidad
Última actualización: 25 de junio de 2026
1. Información General
En LAVORA tenemos el compromiso de proteger la privacidad y los datos personales de los usuarios de nuestro sitio web (lavora.pro), de nuestra aplicación de gestión (app.lavora.pro) y de quienes se ponen en contacto con nosotros. La presente Política de Privacidad se elabora conforme al Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), y a la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
El acceso y uso del sitio o la contratación de cualquiera de nuestros servicios implica la aceptación de esta política. Nos reservamos el derecho de modificarla para adaptarla a novedades normativas o jurisprudenciales; los cambios se publicarán en esta misma página.
2. Responsable del Tratamiento
El responsable del tratamiento de los datos personales recogidos a través de LAVORA es:
- Responsable: Carmelo Ruymán Quintana Santana (Autónomo).
- NIF: 54083461L.
- Domicilio: Calle Espinero 24, 35119, Santa Lucía de Tirajana, Las Palmas de Gran Canaria.
- Email de contacto (incluye derechos ARCO-P): info@lavora.pro.
3. Datos que Tratamos
Tratamos las siguientes categorías de datos personales, en función de la relación que mantengas con nosotros y de los servicios contratados:
- Datos identificativos: nombre, apellidos, DNI/NIF, correo electrónico y teléfono de contacto.
- Datos de empresa: razón social, CIF, dirección fiscal y datos bancarios (IBAN) para la domiciliación de cobros.
- Datos de facturación: facturas emitidas y recibidas, así como los datos de clientes y proveedores que el usuario registra en la aplicación para la gestión de su negocio.
- Datos de uso: dirección IP, tipo y versión de navegador, páginas visitadas, fecha y hora de acceso, y métricas anónimas de analítica.
- Datos de pago: gestionados exclusivamente por nuestro proveedor Stripe mediante tokenización. LAVORA no almacena en ningún momento los números de tarjeta ni los datos bancarios completos de pago con tarjeta.
4. Finalidad y Base Legal del Tratamiento
Los datos se tratan únicamente para las finalidades descritas a continuación, sobre la base legal que en cada caso habilita el tratamiento conforme al RGPD:
| Finalidad | Base legal | Datos tratados |
|---|---|---|
| Gestión de la cuenta de usuario y autenticación | Ejecución de contrato (art. 6.1.b RGPD) | Identificativos, email |
| Prestación del servicio ERP (facturación, contabilidad, CRM, etc.) | Ejecución de contrato (art. 6.1.b RGPD) | Todos los datos introducidos por el usuario |
| Facturación y gestión de cobros | Ejecución de contrato + obligación legal (art. 6.1.b y 6.1.c RGPD) | Identificativos, bancarios (IBAN) |
| Envío de facturas a la AEAT (VeriFactu) | Obligación legal — RD 1007/2023 y Orden HAC/1177/2024 (art. 6.1.c RGPD) | Datos fiscales de las facturas emitidas |
| Analítica web anónima y seguimiento de errores | Consentimiento (art. 6.1.a RGPD) | Datos de uso anónimos (IP, páginas visitadas, sesión) |
| Atención al cliente y resolución de incidencias | Interés legítimo (art. 6.1.f RGPD) | Identificativos, contenido de las consultas |
| Envío de comunicaciones comerciales y novedades | Consentimiento (art. 6.1.a RGPD) |
En caso de que el tratamiento se base en el consentimiento, este podrá ser retirado en cualquier momento, sin que ello afecte a la licitud del tratamiento previo. La retirada del consentimiento no condiciona el uso del sitio, salvo en lo relativo a las funcionalidades vinculadas a dicho tratamiento.
5. Conservación de Datos
Los datos se conservan durante el tiempo necesario para cumplir con la finalidad para la que fueron recogidos y, en su caso, durante los plazos legales exigibles:
- Datos de cuenta: mientras se mantenga la relación contractual y, tras la baja, durante un plazo adicional de 90 días para posibilitar la reactivación. Transcurrido dicho plazo, se procede a la supresión.
- Datos fiscales y facturación: 6 años, conforme al artículo 30 del Código de Comercio y a las obligaciones tributarias y contables aplicables.
- Datos de analítica: un máximo de 12 meses, debidamente anonimizados.
- Candidaturas de empleo: si nos envías tu currículum espontáneamente, conservaremos tus datos durante un plazo máximo de 2 años para evaluarte en procesos de selección futuros, salvo que solicites su supresión antes.
6. Destinatarios de los Datos (Encargados de Tratamiento)
LAVORA no cede datos personales a terceros con fines comerciales. Para prestar el servicio recurrimos a los siguientes encargados de tratamiento, todos ellos vinculados por los correspondientes contratos de encargado conforme al artículo 28 del RGPD:
- Supabase — Backend, base de datos PostgreSQL y autenticación. Servidores en la Unión Europea (Frankfurt / Irlanda). Cumple el RGPD.
- Stripe — Procesamiento de pagos. Cumple el estándar PCI-DSS Level 1. Los datos de tarjeta se tokenizan y no se almacenan en los servidores de LAVORA. Puede procesar datos en Estados Unidos bajo Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea.
- Cloudflare — Alojamiento del sitio público y red de entrega de contenidos (CDN). Cumple el RGPD.
- AEAT (Agencia Estatal de Administración Tributaria) — Recepción obligatoria de facturas a través del sistema VeriFactu (Orden HAC/1177/2024). Se trata de una cesión a una autoridad pública por obligación legal.
- PostHog (instalación self-hosted) — Analítica web anónima, seguimiento de errores y de audiencia. Alojada en infraestructura propia; no comparte datos con terceros.
7. Transferencias Internacionales
Como regla general, los datos se tratan dentro del Espacio Económico Europeo (EEE). Las transferencias internacionales que pudieran producirse son las siguientes:
- Stripe puede procesar datos en Estados Unidos bajo Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, en los términos descritos en su política de privacidad.
- Supabase dispone de servidores en la Unión Europea, por lo que no se producen transferencias fuera del EEE en el marco de nuestro servicio.
- El resto de encargados (Cloudflare, AEAT y PostHog self-hosted) no realizan transferencias internacionales relevantes para los datos personales tratados.
8. Derechos de los Usuarios (ARCO-P)
Como interesado tienes derecho a ejercer, de forma gratuita, los siguientes derechos sobre tus datos personales:
- Acceso a tus datos personales.
- Rectificación de datos inexactos o incompletos.
- Supresión (derecho al olvido).
- Limitación del tratamiento.
- Oposición al tratamiento.
- Portabilidad de los datos.
- No ser objeto de decisiones automatizadas, incluida la elaboración de perfiles.
- Retirada del consentimiento prestado, en cualquier momento.
Para ejercer estos derechos puedes escribirnos a info@lavora.pro adjuntando copia de un documento identificativo (DNI/NIE/NIF). Atenderemos tu solicitud en el plazo máximo de un mes desde su recepción, plazo que podrá prorrogarse hasta tres meses en caso de especial complejidad, de lo cual te informaremos debidamente.
Asimismo, si consideras que el tratamiento de tus datos infringe la normativa aplicable, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) a través de su sede electrónica www.aepd.es.
9. Medidas de Seguridad
Aplicamos medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo del tratamiento, entre las que se incluyen:
- Cifrado de las comunicaciones en tránsito mediante TLS 1.3.
- Cifrado de los datos en reposo (AES-256) en la base de datos.
- Row Level Security (RLS) de PostgreSQL para el aislamiento multi-tenant entre empresas.
- Autenticación segura de usuarios gestionada por Supabase Auth.
- Copias de seguridad periódicas y procedimientos de recuperación.
- Registro y auditoría de accesos a los sistemas.
10. Modificaciones
El responsable se reserva el derecho de modificar la presente Política de Privacidad para adaptarla a novedades normativas, jurisprudenciales o de criterio de la AEPD. Los cambios se comunicarán a través de este sitio web, indicando la fecha de última actualización que figura en la cabecera del documento.
11. Delegado de Protección de Datos (DPO)
Al tratarse el responsable de una persona física que opera como autónomo, no resulta obligatoria la designación de un Delegado de Protección de Datos (DPO) conforme al artículo 37 del RGPD. Cualquier consulta relacionada con el tratamiento de datos puede dirigirse a info@lavora.pro.
Este documento ha sido redactado conforme a la normativa vigente. Para casos específicos, recomendamos consultarlo con un asesor legal especializado.