Compliment RGPD
1. Marc normatiu aplicable
Plexum aplica la normativa següent en matèria de protecció de dades:
- Reglament (UE) 2016/679 (RGPD) — Reglament General de Protecció de Dades.
- Llei Orgànica 3/2018 (LOPDGDD) — Protecció de Dades Personals i garantia dels drets digitals.
- Llei 34/2002 (LSSICE) — Serveis de la Societat de la Informació.
- Reial Decret 933/2021 i normativa sectorial aplicable.
2. Responsable del tractament
- Raó social: [Razón social completa]
- CIF: [CIF]
- Domicili: [Domicilio completo], Barcelona, Espanya
- Adreça electrònica DPO/DPD: hola@plexum.cat
3. Principis de protecció de dades aplicats
Plexum aplica els principis de l'article 5 del RGPD en el disseny i operació de la seva plataforma:
- Licitud, lleialtat i transparència: tota recollida de dades té una base jurídica documentada.
- Limitació de la finalitat: les dades es recullen per a finalitats concretes i no es tracten de manera incompatible.
- Minimització de dades: només es recullen les dades estrictament necessàries.
- Exactitud: es mantenen mecanismes per a la rectificació de dades inexactes.
- Limitació del termini de conservació: les dades no es conserven més temps del necessari.
- Integritat i confidencialitat: s'apliquen mesures tècniques i organitzatives adequades.
- Responsabilitat proactiva: Plexum pot demostrar el compliment dels principis anteriors.
4. Mesures tècniques de seguretat
- Xifratge en trànsit mitjançant TLS 1.2 o superior en totes les comunicacions.
- Xifratge en repòs per a dades emmagatzemades a la base de dades.
- Aïllament multi-tenant mitjançant Row-Level Security (RLS) a PostgreSQL: cap tenant no pot accedir a les dades d'un altre.
- Autenticació robusta amb tokens de sessió signats (JWT) i expiració configurable.
- Auditoria d'accessos i canvis en dades sensibles.
- Còpies de seguretat periòdiques amb xifratge.
- Política de contrasenyes mínimes i opció de 2FA per als usuaris de la plataforma.
5. Transferències internacionals de dades
Les dades personals tractades per Plexum s'emmagatzemen en infraestructura cloud situada a la Unió Europea (Supabase EU — Frankfurt). No es realitzen transferències internacionals a tercers països fora de l'Espai Econòmic Europeu, tret dels supòsits previstos al Capítol V del RGPD.
Qualsevol encarregat del tractament contractat per Plexum situat fora de la UE/EEE disposarà de les garanties adequades d'acord amb el RGPD (Decisió d'adequació, Clàusules Contractuals Tipus o mecanisme equivalent).
6. Drets RGPD dels interessats
Els interessats poden exercir en qualsevol moment els drets reconeguts als articles 15 a 22 del RGPD: accés, rectificació, supressió, limitació, portabilitat, oposició i no ser objecte de decisions automatitzades individuals.
Terminis de resposta: Plexum respondrà en el menor temps possible i sempre dins del termini màxim d'1 mes des de la recepció de la sol·licitud (prorrogable 2 mesos addicionals en casos de complexitat o elevat nombre de sol·licituds, comunicant-ho a l'interessat).
Per exercir aquests drets, escriviu a: hola@plexum.cat
7. Notificació de bretxes de seguretat
En cas de produir-se una violació de la seguretat de les dades personals que suposi un risc per als drets i llibertats dels interessats, Plexum ho notificarà a l'Agència Espanyola de Protecció de Dades en el termini màxim de 72 hores des que en tingui constància, d'acord amb l'article 33 del RGPD.
Si la bretxa suposés un risc alt per als interessats, aquests seran informats directament sense demora indeguda.
8. Registre d'activitats de tractament
Plexum manté un Registre d'Activitats de Tractament (RAT) d'acord amb l'article 30 del RGPD, accessible a l'Autoritat de Control competent quan així ho requereixi.
9. Autoritat de control competent
L'autoritat de control competent a Espanya és l' Agència Espanyola de Protecció de Dades (AEPD). L'interessat té dret a presentar una reclamació davant l'AEPD si considera que el tractament de les seves dades no compleix la normativa aplicable.
10. Privacitat per disseny i per defecte
La plataforma Plexum aplica el principi de privacitat des del disseny (Privacy by Design) i per defecte (Privacy by Default) d'acord amb l'article 25 del RGPD. Les decisions tècniques d'arquitectura tenen en compte la protecció de dades com a requisit des del disseny, no com a afegit posterior.
Darrera actualització: juny 2026