En resumen
Everabyte es almacenamiento en la nube cifrado zero-knowledge. Tus archivos se cifran en tu dispositivo con una clave que no poseemos, por lo que no podemos leerlos — ni recuperarlos si pierdes tu clave.
Esta política cubre los datos que tenemos sobre ti: tu cuenta, facturación, historial de soporte y registros técnicos. Somos el responsable del tratamiento de esos datos.
Si eres un cliente empresarial, los datos personales contenidos en los archivos que almacena tu organización son un asunto aparte: los tratamos como tu encargado del tratamiento en virtud de nuestro Acuerdo de Tratamiento de Datos (DPA), no bajo esta política.
No vendemos tus datos, no los compartimos con fines publicitarios y no los usamos para entrenar modelos de IA.
1. Quiénes somos
Everabyte Limited
Suite 3173, 275 New North Road, London N1 7AA, Reino Unido
Sociedad n.º 16338558
Registro ICO: ZC209141
Delegado de Protección de Datos: [email protected] · General: [email protected] · Seguridad: [email protected]
Everabyte está establecida en el Reino Unido, por lo que no se requiere representante conforme al artículo 27 del RGPD del Reino Unido. Nuestra autoridad de control es el Information Commissioner's Office (ICO).
Esta política se rige por el RGPD del Reino Unido (UK GDPR), el Data Protection Act 2018 y el Privacy and Electronic Communications Regulations (PECR), cada uno tal como fue modificado por el Data (Use and Access) Act 2025.
2. Qué recopilamos
Directamente de ti: nombre, correo electrónico, teléfono, nombre de usuario, contraseña cifrada, organización y cargo, dirección de facturación y postal. Facturas, registros de transacciones, estado de la suscripción, identificadores fiscales cuando sean necesarios. Todo lo que nos envíes a través del soporte, los comentarios o las encuestas.
Nunca almacenamos los datos de pago completos. Stripe procesa los pagos con tarjeta y transferencia, NowPayments procesa los pagos con criptomonedas; en ambos casos solo recibimos el estado y la referencia de la transacción — nunca tu número de tarjeta, las credenciales de tu monedero ni tus claves privadas.
Automáticamente: dirección IP, navegador, dispositivo, sistema operativo, idioma, zona horaria, identificadores del dispositivo. Páginas y funciones utilizadas, duración de la sesión y eventos de archivos (subida, descarga, uso compartido, eliminación) solo a nivel de metadatos. Intentos de autenticación, llamadas a la API, errores, eventos de seguridad.
De terceros: señales de transacción y fraude de Stripe y NowPayments; datos de verificación de identidad cuando las normas contra el blanqueo de capitales o las sanciones lo exijan; datos empresariales públicamente disponibles, como un perfil de LinkedIn, si contactas a nuestro equipo de ventas. Cuando obtengamos datos sobre ti de una fuente distinta a ti, te lo comunicaremos en un plazo de un mes.
Lo que nunca recopilamos: el contenido de tus archivos cifrados. No poseemos las claves ni tenemos medios técnicos para leerlos.
Esto se aplica a toda nuestra plataforma de almacenamiento, incluidos los despliegues de marca blanca, que ejecutan el mismo software y gestionan las claves de la misma manera. Puede ser distinto en un servidor dedicado, o si nos pides desarrollar un módulo personalizado que necesite tus datos en forma legible — en esos casos, tu formulario de pedido o el DPA indica a qué podemos acceder, y te lo comunicamos antes de desarrollar nada que cambie esta situación.
Como responsable del tratamiento, no tratamos datos de categorías especiales (artículo 9) ni datos sobre infracciones penales (artículo 10). Cuando un cliente empresarial almacena ese tipo de datos en sus archivos, actuamos únicamente como su encargado en virtud del DPA — y de todos modos no podemos acceder a ellos.
3. Por qué y con qué base legal los tratamos
| Finalidad | Base jurídica |
|---|---|
| Gestionar tu cuenta, autenticarte, prestar y mantener los Servicios | Art. 6(1)(b) — contrato |
| Cobrar los pagos, gestionar tu suscripción, emitir facturas | Art. 6(1)(b) — contrato |
| Conservar registros contables y fiscales | Art. 6(1)(c) — obligación legal |
| Responder a tus solicitudes de soporte | Art. 6(1)(b) — contrato |
| Enviar avisos operativos, de seguridad y de políticas | Art. 6(1)(b) — contrato |
| Detectar y prevenir fraude, abusos y accesos no autorizados | Art. 6(1)(f) — intereses legítimos |
| Analíticas para mejorar el rendimiento y las funciones | Art. 6(1)(a) — consentimiento, mediante el banner de cookies. Si rechazas, no lo hacemos. |
| Marketing a clientes potenciales | Art. 6(1)(a) — consentimiento |
| Marketing sobre productos similares a clientes existentes | Art. 6(1)(f) — intereses legítimos (opt-in flexible del PECR). Objeta y lo detenemos de inmediato. |
| Cumplir obligaciones legales y responder a solicitudes lícitas | Art. 6(1)(c) — obligación legal |
| Formular, ejercer o defender reclamaciones legales | Art. 6(1)(f) — intereses legítimos |
| Comunicar información a un organismo público a petición, o para la prevención de delitos, la protección de personas o una emergencia | Art. 6(1)(ea) — intereses legítimos reconocidos |
Cuando nos basamos en intereses legítimos, hemos documentado una evaluación de intereses legítimos. También hemos completado una evaluación de impacto en protección de datos para la plataforma. Resúmenes de ambas: [email protected].
4. Con quién los compartimos
- Stripe — procesamiento de pagos con tarjeta y transferencia, y detección de fraude.
- NowPayments — procesamiento de pagos con criptomonedas, si eliges pagar así.
- IONOS UK — alojamiento y almacenamiento en centro de datos.
- Google Analytics — analíticas del sitio web y del producto. Solo con tu consentimiento.
- Asesores profesionales — auditores, contables, abogados, aseguradoras, bancos, cuando sea necesario.
- Autoridades públicas — cuando la ley lo exija, o conforme a los intereses legítimos reconocidos anteriores.
- Un adquirente — en una fusión, venta o reestructuración, con garantías equivalentes. Te lo comunicaremos si afecta materialmente a tus derechos.
Todos los proveedores actúan bajo contratos escritos con obligaciones de confidencialidad y del artículo 28. Avisamos a los clientes empresariales por correo electrónico 30 días antes de añadir un nuevo proveedor que trate sus datos.
Solicitudes de gobiernos y fuerzas del orden. Las exigimos por escrito, verificamos su autoridad legal, impugnamos las solicitudes excesivas o ilícitas, solo divulgamos el mínimo especificado y te notificamos, salvo prohibición legal.
5. Dónde se almacenan tus datos y transferencias fuera del Reino Unido
Los clientes empresariales eligen la región del centro de datos para su almacenamiento. Las cuentas individuales tienen Londres por defecto.
Regiones disponibles, y cómo hacemos lícita cada transferencia:
| Región | Base de la transferencia |
|---|---|
| Londres | Reino Unido — sin transferencia al exterior |
| Ámsterdam · Fráncfort · París · Milán | Reglamentos de adecuación del Reino Unido (EEE) |
| Toronto · Tokio | Reglamentos de adecuación del Reino Unido (Canadá, Japón) |
| Oregon · San José · Virginia | UK-US Data Bridge si el destinatario figura en la lista del Data Privacy Framework; de lo contrario, el Acuerdo Internacional de Transferencia de Datos del Reino Unido (IDTA) |
| Sídney · Singapur | Acuerdo Internacional de Transferencia de Datos del Reino Unido (IDTA) |
Cuando nos basamos en el IDTA en lugar de la adecuación, evaluamos y documentamos si la protección del destino es no sensiblemente inferior a la del RGPD del Reino Unido, como exige el Data (Use and Access) Act 2025.
Dos transferencias ocurren fuera de tu región de almacenamiento elegida. Si consientes las analíticas, los datos de Google Analytics van a Google LLC en Estados Unidos bajo el UK-US Data Bridge. Y el procesamiento de pagos de Stripe y NowPayments puede implicar transferencias fuera del Reino Unido, bajo reglamentos de adecuación o el IDTA según el proveedor.
Tus datos de cuenta, soporte y registros permanecen en el Reino Unido independientemente de la región de almacenamiento que elijas. Se realiza un procesamiento transregional limitado para la autenticación, la facturación y la mitigación de DDoS, y las copias de seguridad cifradas pueden residir en una región secundaria. Todo lo que cruza una frontera lo hace como texto cifrado que no podemos leer.
Copias del acuerdo de transferencia y de la evaluación pertinentes: [email protected].
6. Cuánto tiempo los conservamos
La mayoría de estos plazos se aplican automáticamente mediante tareas programadas, no porque alguien lo recuerde.
| Datos | Conservación |
|---|---|
| Tu cuenta y perfil | Al eliminar tu cuenta: período de gracia de 14 días, luego cierre permanente — la cuenta no puede ser recuperada, reactivada ni accedida por nadie, incluidos nosotros |
| Cuenta empresarial | Período de gracia de 14 días tras el cierre de la organización, luego cierre permanente en los mismos términos |
| Archivos que eliminas | 30 días en la papelera, luego purga |
| Archivos bajo bloqueo de retención | Durante el plazo de bloqueo que establezcas — desde 30 días hasta 5 años — luego liberación y purga |
| Intentos de inicio de sesión y autenticación | 90 días |
| Notificaciones en la aplicación | 90 días |
| Historial de transferencias y eventos de archivos | 15 días en detalle, luego reducido a estadísticas agregadas no vinculadas a ti |
| Eventos de webhooks y registros de tareas | 30 días para eventos de webhooks, 90 días para registros de ejecución de tareas |
| Registros de facturación, fiscales y de pago | 7 años desde el final del ejercicio fiscal (requisito de HMRC). Conservados en nuestra contabilidad, separados de la plataforma. |
| Tickets de soporte | 3 años desde el cierre |
| Registros de incidentes de seguridad | 6 años desde la resolución |
| Registros de consentimiento de marketing | 6 años tras el fin del consentimiento. Lista de supresión (solo nombre y correo, para no volver a contactarte): conservada indefinidamente |
| Copias de seguridad | Móvil: 90 días |
| Cookies | Sesión / analíticas 13 meses / marketing 30 días |
Sobre la supresión. Eliminamos los archivos destruyendo la clave de cifrado. Desde ese momento, el texto cifrado queda permanentemente ilegible, incluido en cualquier copia de seguridad aún en rotación — por lo que no existe ninguna ventana en la que los datos suprimidos sigan siendo recuperables. Cuando se aplica un bloqueo de retención, el texto cifrado permanece hasta que se levanta el bloqueo, pero nadie puede descifrarlo.
Sobre el cierre de cuenta. Una vez transcurrido el período de gracia de 14 días, el cierre es definitivo. Ni tú ni nosotros podemos recuperar o reactivar la cuenta, nada de su contenido sigue siendo accesible o utilizable, y no existe copia de reserva de la que restaurar. Lo que quede en nuestros sistemas ya no puede usarse para identificarte ni para reconstruir la cuenta.
7. Seguridad
Cifrado en tránsito (TLS 1.3 sobre QUIC) y en reposo (AES-256-GCM) con claves del lado cliente a las que no tenemos acceso. Acceso basado en roles y con privilegios mínimos, con autenticación multifactor obligatoria para todo acceso del personal a producción. Mitigación DDoS, WAF, segmentación de red, detección de intrusiones. Codificación de borrado 6+3 repartida en 7 centros de datos Tier III+ con conmutación por error probada. Monitorización continua, registro de auditoría, SIEM. Pruebas de penetración anuales, divulgación responsable, análisis de dependencias, revisión de código. Verificaciones de antecedentes, formación en seguridad y acuerdos de confidencialidad para el personal.
Si se produce una brecha. Cuando somos el responsable del tratamiento, notificamos al ICO en un plazo de 72 horas desde que tenemos conocimiento, salvo que la brecha sea poco probable que suponga un riesgo para ti — y te notificamos sin demora indebida cuando el riesgo para ti es alto. Cuando somos encargado del tratamiento, notificamos al cliente sin demora indebida.
8. Tus derechos
| Derecho | En la práctica |
|---|---|
| Ser informado | Esta política. |
| Acceso | Pedir qué tenemos y obtener una copia. |
| Rectificación | Corregir los datos inexactos — la mayoría puedes editarlos en la configuración. |
| Supresión | Eliminar los datos cuando se aplique el artículo 17. |
| Limitación | Suspender el tratamiento en circunstancias definidas. |
| Portabilidad | Recibir tus datos en JSON, CSV o XML, o enviarlos a otro responsable cuando sea factible. Se aplica cuando nuestra base es el consentimiento o el contrato. |
| Oposición | Oponerte al tratamiento basado en intereses legítimos por motivos relativos a tu situación. |
| Oposición al marketing directo | Absoluto. Sin necesidad de motivo ni ponderación. Lo detenemos de inmediato y permanentemente. |
| Retirar el consentimiento | En cualquier momento, tan fácil como lo diste. Los tratamientos pasados siguen siendo lícitos. |
| Decisiones automatizadas | Ver la sección 10. |
| Reclamar | Ver la sección 12. |
Cómo. Escribe a [email protected]. No se necesita ninguna redacción concreta.
Respondemos en un plazo de un mes. Si necesitamos aclaraciones razonables para localizar lo que pides, te las pediremos pronto y el plazo se pausa hasta tu respuesta. Las solicitudes complejas o repetidas pueden tardar hasta dos meses adicionales — te explicaremos por qué dentro del primer mes. Las solicitudes son gratuitas salvo que sean manifiestamente infundadas o excesivas. Podemos verificar tu identidad, de forma proporcional. Las búsquedas de acceso son razonables y proporcionales; te diremos si parte de tu solicitud queda fuera. Si invocamos una excepción del Data Protection Act 2018, te diremos cuál y por qué.
Un límite que conviene conocer. Como no poseemos tus claves, no podemos producir el texto en claro de tus archivos, recuperarlos ni extraer registros de su interior. Podemos confirmar qué existe, sus metadatos, y eliminarlos. Exporta tus archivos tú mismo, en cualquier momento, desde la plataforma.
9. Cookies
Usamos cookies conforme al PECR y al RGPD del Reino Unido. Cada cookie que instalamos, con su finalidad y duración, figura en el panel de «Preferencias de cookies» del pie de página del sitio web.
| Tipo | ¿Consentimiento? |
|---|---|
| Estrictamente necesarias — autenticación de sesión, tokens de seguridad, equilibrio de carga, guardar tu elección de cookies | No |
| Apariencia y preferencias — idioma, tema | No, pero puedes oponerte libremente y lo detenemos |
| Analíticas | Sí |
| Marketing y publicidad | Sí |
Nada no esencial se instala antes de tu consentimiento. Aceptar y Rechazar tienen la misma prominencia; las categorías opcionales están desactivadas por defecto; no hay muro de cookies. Cambia de opinión en cualquier momento mediante «Preferencias de cookies» en el pie de página. Volvemos a preguntar al menos cada 12 meses. Las cookies persistentes de «recordarme» requieren consentimiento.
10. Decisiones automatizadas
No tomamos decisiones significativas sobre ti mediante medios únicamente automatizados. Cada decisión que afecte a tu acceso o contrato implica revisión humana.
Sí usamos automatización para la seguridad: limitación de tasa y bloqueo temporal de inicios de sesión sospechosos, y puntuación de fraude en los pagos. Si una medida restringe tu acceso, te lo comunicamos, y puedes pedir que una persona la revise, presentar tus argumentos y impugnar el resultado — escribe a [email protected]. No usamos datos de categorías especiales en estas medidas, no hacemos elaboración de perfiles con fines de marketing y no entrenamos modelos con tus datos.
11. Menores
Everabyte es para adultos. Debes tener al menos 18 años para abrir una cuenta. No ofrecemos cuentas a menores de 18 años, con o sin consentimiento parental, y no conservamos sus datos a sabiendas. Si lo descubrimos, cerramos la cuenta y la eliminamos. Avísanos en [email protected].
12. Reclamaciones
Reclama primero ante nosotros. Tienes derecho legal a reclamar directamente a Everabyte por nuestro tratamiento de tus datos (sección 164A del Data Protection Act 2018).
Escribe a [email protected], o al DPO en Everabyte, Suite 3173, 275 New North Road, London N1 7AA.
Acusamos recibo en un plazo de 30 días, investigamos y respondemos sin demora indebida. No cuesta nada.
No tienes que acudir primero a nosotros: puedes reclamar al Information Commissioner's Office en ico.org.uk/make-a-complaint, o llevar el asunto a los tribunales.
13. Si no facilitas datos
Los datos de cuenta y facturación son necesarios para ejecutar nuestro contrato — sin ellos no podemos prestar el Servicio, total o parcialmente, y te lo diremos en el momento de la recogida. Los identificadores fiscales pueden ser legalmente obligatorios. Todo lo demás — campos de perfil opcionales, encuestas, consentimientos de marketing y analíticas — es genuinamente opcional, y declinarlo no cambia nada de tu acceso.
14. Terceros y cambios
Enlazamos e integramos servicios que no operamos. No somos responsables de sus prácticas de privacidad — lee sus avisos. Antes de que autorices una integración te diremos a qué acceso da lugar; puedes desconectarla en la configuración.
Podemos actualizar esta política. Los cambios menores aparecen aquí con una nueva fecha. Los cambios materiales — una nueva finalidad, destinatario o mecanismo de transferencia, o cualquier cosa que afecte a tus derechos — se te comunican por correo electrónico y se muestran en el producto al menos 30 días antes. Cuando un cambio requiera tu consentimiento, pedimos un consentimiento nuevo e independiente. Seguir usando el Servicio nunca se considera consentimiento de nada. Solicita una versión anterior de esta política en [email protected].
Leer junto con: Términos y condiciones · Acuerdo de Tratamiento de Datos (prevalece sobre esta política cuando actuamos como encargado) · Libro blanco zero-knowledge