Saltar al contenido
Torch Technology
InicioPlataformaPreciosNosotrosContacto
Empieza gratis

Medidas técnicas y organizativas

Las medidas del art. 32 del RGPD para la plataforma Torch. Última actualización: 22 de septiembre de 2026 · TORCHTECHNOLOGY LTD

Seguridad y privacidadPolítica de privacidadCondiciones generalesSolicitar el contrato de encargo

1. Vigencia, ámbito y estructura

Última actualización: 22 de septiembre de 2026. La versión publicada en esta página es siempre la vigente; está disponible en todo momento y se revisa cuando cambia nuestro tratamiento.

Este documento describe las medidas técnicas y organizativas con las que TORCHTECHNOLOGY LTD garantiza la seguridad del tratamiento conforme al art. 32 del RGPD. Se aplica a la plataforma Torch y a todos los productos que se prestan a través de ella, y es un anexo a nuestro contrato de encargo de tratamiento según el art. 28 del RGPD.

Su base contractual es la cláusula 20.5 de nuestras condiciones generales. Los fines, las bases jurídicas, los destinatarios y los plazos de conservación figuran en la política de privacidad; ahí es donde corresponden, no en un listado de medidas.

Describimos cada medida por su naturaleza y su efecto, y deliberadamente no nombramos sistemas, configuraciones ni vías de acceso concretos. Esa contención es en sí misma una medida de protección.

La estructura sigue las categorías que espera una auditoría: confidencialidad, integridad, disponibilidad y resiliencia, procedimientos de verificación periódica y control del encargo.

2. Confidencialidad — control de acceso físico

No operamos centros de datos propios. El tratamiento se realiza exclusivamente en centros de datos de proveedores especializados a los que hemos vinculado como encargados conforme al art. 28 del RGPD. La seguridad física de esas instalaciones — protección del edificio, autorizaciones de entrada, videovigilancia — se rige por los contratos suscritos con ellos.

Las ubicaciones de tratamiento están fijadas por contrato y no se dejan al azar: base de datos, autenticación y almacenamiento de archivos en una región de la UE en Fráncfort del Meno; los servicios de aplicación, incluidos los registros del servidor, en una región de la UE en Ámsterdam (Privacidad cl. 3 y 9).

Los datos de los clientes y los resultados se tratan exclusivamente dentro de esos servicios y no se trasladan a soportes locales para su conservación.

3. Confidencialidad — control de acceso a los sistemas

El uso de los servicios requiere una cuenta. Una cuenta solo puede ser utilizada por la persona u organización autorizada; los accesos de usuario son personales y no pueden ser compartidos por varias personas. El cliente responde del cumplimiento por parte de los usuarios que crea igual que de su propia conducta (Condiciones cl. 3.3 y 3.5).

El inicio de sesión y la gestión de sesiones los presta un encargado cuyas instancias están fijadas en una región de la UE en Fráncfort del Meno (Privacidad cl. 9).

Las credenciales deben tratarse de forma confidencial y protegerse frente al acceso de terceros; todo uso no autorizado debe comunicársenos sin demora (Condiciones cl. 3.4).

Eludir o desactivar medidas de seguridad y controles de acceso está prohibido por contrato (Condiciones cl. 16.3). Ante un incumplimiento reaccionamos de forma escalonada — desde el aviso y la suspensión de funciones concretas hasta la suspensión de la cuenta; el cliente es informado por escrito con indicación de los motivos y tiene ocasión de pronunciarse (Condiciones cl. 16.5 y 16.6).

4. Confidencialidad — control de acceso a los datos

Tratamos las entradas y los resultados únicamente para los fines enumerados de forma exhaustiva en el contrato: prestación de los servicios, generación de los resultados, mantenimiento del funcionamiento, corrección de errores y cumplimiento de obligaciones legales (Condiciones cl. 13.2).

Las entradas y los resultados no se utilizan para entrenar modelos generales de IA — ni los nuestros ni los de terceros. Nuestros encargados de IA nos han dado el mismo compromiso por contrato (Condiciones cl. 13.3, Privacidad cl. 9).

Para mejorar el servicio evaluamos exclusivamente estadísticas de uso agregadas, sin vinculación con personas ni con clientes (Condiciones cl. 13.3).

Ambas partes están obligadas a la confidencialidad. La obligación abarca expresamente la información de seguridad y rige durante la vigencia del contrato y cinco años más (Condiciones cl. 15.5).

No vendemos datos personales y no utilizamos los contenidos de los clientes con fines publicitarios (Privacidad cl. 9). Solo mencionamos a un cliente como referencia con su consentimiento previo por escrito (Condiciones cl. 14.2).

5. Confidencialidad — control de separación

Los contenidos de cada cliente se asignan a su cuenta y a su workspace y se tratan en ese marco (Privacidad cl. 9).

Los tratamientos con finalidades distintas permanecen separados. La medición de audiencia de nuestro sitio web funciona sin cookies, no almacena datos personales, trata exclusivamente en servidores dentro de la UE y no se combina con los contenidos de los clientes (Privacidad cl. 7 y 8). Los registros del servidor tampoco se combinan con otras fuentes de datos (Privacidad cl. 3).

Las categorías especiales de datos personales en el sentido del art. 9 del RGPD quedan excluidas del tratamiento, salvo acuerdo específico previo (Condiciones cl. 20.4).

6. Integridad — control de transmisión

Toda conexión con nuestro sitio web y con las aplicaciones va cifrada en tránsito (TLS). Además, se instruye a los navegadores para que accedan a nuestro dominio, incluidos todos los subdominios, únicamente mediante conexiones cifradas (Privacidad cl. 12).

La entrega está protegida por cabeceras de seguridad: frente a la incrustación de nuestras páginas en sitios ajenos, frente a la interpretación errónea de los tipos de contenido y frente a la transmisión de direcciones completas a terceros. El acceso a cámara, micrófono y ubicación está desactivado para nuestras páginas.

El tratamiento y el almacenamiento de los datos de los clientes se realizan sobre infraestructura situada dentro de la Unión Europea. Las transferencias a terceros países solo se realizan sobre la base de una decisión de adecuación o de garantías adecuadas en el sentido de los arts. 44 y ss. del RGPD (Condiciones cl. 20.2).

Para la generación de texto e imágenes se transmiten a encargados de IA en Estados Unidos los contenidos necesarios para ello. La base son las cláusulas contractuales tipo de la UE; el contenido de los prompts no se conserva por defecto y el almacenamiento está limitado a la vigencia del contrato (Privacidad cl. 9).

Los datos completos de tarjeta o de cuenta nunca llegan hasta nosotros; los pagos los gestiona un proveedor de servicios de pago establecido en la Unión Europea (Privacidad cl. 6).

7. Integridad — control de introducción

El tratamiento de entradas y resultados para detectar, investigar, impedir y documentar usos indebidos, incidentes de seguridad e infracciones está fijado en el contrato como una finalidad propia y delimitada. Termina al expirar los plazos legales de conservación y de prescripción, y excluye expresamente cualquier entrenamiento de modelos generales de IA (Condiciones cl. 14.6).

Los accesos al sitio web se registran en archivos de registro del servidor: tipo y versión del navegador, sistema operativo, URL de referencia, nombre de host del dispositivo, hora de la solicitud y dirección IP. Los registros se generan en la región de la UE en Ámsterdam, son técnicamente necesarios para servir el sitio y no se combinan con otras fuentes de datos (Privacidad cl. 3).

De cada versión generada por nuestros sistemas de IA se guarda una prueba de procedencia que identifica el contenido como generado por IA. La decisión de publicar la toma siempre una persona (Privacidad cl. 13).

Cuando existen indicios concretos de una infracción, podemos bloquear o retirar los contenidos afectados; informamos al cliente sin demora, salvo que lo impidan obligaciones legales (Condiciones cl. 13.5).

8. Disponibilidad y resiliencia

Prestamos la plataforma con una disponibilidad del 99,0 % de media mensual. Las ventanas de mantenimiento anunciadas, los periodos de fuerza mayor y las incidencias del ámbito de responsabilidad del cliente no cuentan como tiempo de inactividad (Condiciones cl. 17.1).

Los trabajos de mantenimiento planificables se realizan, siempre que es posible, en horas de baja utilización y se anuncian con una antelación razonable en la aplicación o por correo electrónico. Las medidas inaplazables para mantener la seguridad operativa y de los datos pueden ejecutarse sin aviso previo (Condiciones cl. 17.2).

La copia de seguridad y la restauración están fijadas en el contrato como una finalidad de tratamiento propia (Condiciones cl. 14.6).

La preservación de la confidencialidad y la seguridad de los datos almacenados por el cliente, así como el cumplimiento de las obligaciones derivadas del contrato de encargo, están recogidas como obligaciones contractuales esenciales (Condiciones cl. 18.3).

Con independencia de ello, el cliente sigue obligado a respaldar periódicamente sus datos importantes también fuera de la plataforma (Condiciones cl. 18.6).

9. Procedimientos de verificación, evaluación y valoración periódicas

Para los avisos de vulnerabilidades mantenemos un canal de comunicación publicado, registrado conforme a la RFC 9116 en /.well-known/security.txt. Confirmamos cada aviso en un plazo de cinco días laborables y mantenemos informada a la persona que lo comunica hasta su corrección; el alcance y las reglas del procedimiento están descritos en nuestra página de seguridad y privacidad.

Mantenemos la lista de nuestros encargados con fecha de actualización y la revisamos en cuanto se incorpora o se sustituye un proveedor (Privacidad cl. 11).

Las adaptaciones de los servicios derivadas de requisitos de seguridad informática están expresamente previstas en el contrato y se realizan sin coste adicional para el cliente (Condiciones cl. 17.4).

Este resumen de medidas se revisa cuando cambian nuestro tratamiento o los encargados que utilizamos; la fecha que encabeza esta página identifica la versión vigente.

Sobre el estado de las auditorías independientes y las certificaciones informa nuestra página de seguridad y privacidad. Los cuestionarios de seguridad los respondemos directamente y por completo.

10. Control del encargo

En la medida en que tratamos datos personales por cuenta de nuestros clientes, el contrato de encargo de tratamiento que facilitamos conforme al art. 28 del RGPD pasa a formar parte del contrato de forma automática en el momento de su celebración. Está disponible en la cuenta y se entrega como documento junto con la confirmación del contrato; una versión firmada se facilita a solicitud (Condiciones cl. 20.3).

El contrato de encargo prevalece sobre las condiciones generales en lo relativo al tratamiento de datos personales por cuenta del cliente. Los derechos del responsable a impartir instrucciones, a recibir información y a auditar, así como las obligaciones en caso de violación de la seguridad de los datos personales, se rigen por ese contrato (Condiciones cl. 20.3).

Recurrimos a subencargados únicamente trasladándoles las obligaciones que nos vinculan. La lista completa, con el país de tratamiento y la garantía de transferencia, está en la cláusula 11 de la política de privacidad; los clientes empresariales reciben a solicitud el contrato de encargo, incluidas esas obligaciones de traslado.

El responsable es quien responde de la licitud de la transmisión de datos personales a nosotros y de la existencia de una base jurídica (Condiciones cl. 20.4).

11. Supresión, devolución y conservación

Tras la finalización del contrato, las entradas y los resultados quedan disponibles durante 30 días para su exportación en un formato habitual. Transcurrido ese plazo, los datos se suprimen conforme a nuestra política de privacidad y a las obligaciones legales de conservación (Condiciones cl. 19.5).

El derecho de tratamiento que subsiste tras la finalización del contrato está limitado de forma exhaustiva al funcionamiento y la copia de seguridad, a la prevención y documentación de incidentes de seguridad, al cumplimiento de obligaciones legales y a la defensa de reclamaciones. Termina al expirar los plazos legales de conservación y de prescripción (Condiciones cl. 14.6).

Hacemos efectivos los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición de las personas interesadas conforme a la política de privacidad (Privacidad cl. 14).

12. Contacto

Contrato de encargo de tratamiento, cuestionarios de seguridad y consultas sobre estas medidas: hello@torchtechnology.de.

Avisos de vulnerabilidades: hello@torchtechnology.de. El procedimiento está descrito en nuestra página de seguridad y privacidad.

TORCHTECHNOLOGY LTD, 25 Martiou 27, D. Michael Tower, Flat/Office 105A, Egkomi, 2408 Nicosia, República de Chipre. Número de registro HE 496008.

Torch Technology

La suite de e-commerce para Amazon: del análisis de mercado al listing terminado en 14 idiomas. Creado en la UE.

  • Alojamiento en la UEFráncfort y Ámsterdam
  • Conforme al RGPDContrato de encargo incluido
  • Sin entrenamiento con tus datosGarantizado por contrato
Más sobre seguridad

Productos

Torch ListingsTorch StudioTorch Core

Empresa

EmpresaSeguridad y privacidadPlataformaInsightsLinkedIn

Legal

Política de privacidadCondiciones generalesMedidas técnicas (art. 32)Derecho de desistimientoAviso legal
© 2026 TORCHTECHNOLOGY LTD. Todos los derechos reservados. Hecho en la UE Conforme al RGPDComunicar una vulnerabilidad