1. Compromiso de ThreatBrief con la privacidad
ThreatBrief es una empresa de inteligencia de seguridad. Entendemos que la protección de datos no es un trámite regulatorio sino un componente crítico de la seguridad operativa de nuestros clientes y de nuestra propia reputación profesional. Aplicamos a la información de nuestros clientes las mismas exigencias de protección que a nuestras fuentes de inteligencia: compartimentación, necesidad de conocer, trazabilidad y destrucción segura.
Esta política describe de forma exhaustiva cómo recopilamos, procesamos, almacenamos, protegemos y eliminamos tus datos personales. Está diseñada para cumplir con el Reglamento General de Protección de Datos (RGPD — UE 2016/679), la Ley Orgánica 3/2018 de Protección de Datos y Garantía de los Derechos Digitales (LOPDGDD) de España, y las normativas de protección de datos aplicables en los países de LATAM donde operamos.
2. Responsable del tratamiento
El responsable del tratamiento de tus datos personales es ThreatBrief, con domicilio operativo distribuido entre las ciudades de Asunción, Bogotá, Buenos Aires, Ciudad de México, La Haya, Madrid, Miami, Montevideo y Nueva York.
- Email del Delegado de Protección de Datos: legal@threatbrief.es
- Sitio web: threatbrief.es
- Tiempo de respuesta a solicitudes de privacidad: máximo 30 días naturales desde la recepción
3. Datos personales que recopilamos
3.1. Datos que nos proporcionas directamente
- Datos de identificación: nombre completo, email corporativo, nombre de la empresa, cargo profesional y país — cuando rellenas el formulario de contacto, te suscribes a la newsletter o contratas un servicio
- Datos de facturación: razón social, dirección fiscal, NIF/CIF/Tax ID y datos de tarjeta de pago — procesados directamente por Stripe (certificado PCI DSS Nivel 1). ThreatBrief no almacena ni tiene acceso a los datos de tu tarjeta en ningún momento
- Datos de contexto operativo: países de interés, sector de actividad y naturaleza de la consulta — información que nos proporcionas para personalizar el servicio de inteligencia
- Contenido de comunicaciones: el texto de los mensajes que nos envías por formulario, email, WhatsApp o durante las sesiones de consultoría
- Datos de agenda: fecha, hora y motivo de la consulta cuando agendas a través de Calendly
3.2. Datos recopilados automáticamente
- Datos técnicos de navegación: dirección IP (anonimizada después del procesamiento), tipo y versión del navegador, sistema operativo, resolución de pantalla, idioma preferido del navegador y URL de referencia
- Datos de interacción: páginas visitadas dentro de threatbrief.es, duración de la visita, clics en enlaces internos y tasa de scroll. Estos datos son agregados y no se vinculan a identidades individuales
- Datos de cookies: según lo descrito en nuestra Política de Cookies
3.3. Datos que nunca recopilamos
ThreatBrief no recopila, ni directa ni indirectamente:
- Datos biométricos, de salud, de orientación sexual, de afiliación sindical o política
- Geolocalización precisa en tiempo real de tu dispositivo
- Datos de menores de 16 años de forma consciente
- Información obtenida mediante técnicas de fingerprinting del navegador o del dispositivo
- Datos obtenidos mediante la compra o intercambio con brokers de datos o terceros comerciales
4. Finalidades del tratamiento y base legal
4.1. Prestación del servicio (base legal: ejecución de contrato — art. 6.1.b RGPD)
- Entrega de la newsletter semanal y los contenidos del plan de suscripción contratado
- Producción y entrega de informes, protocolos y servicios a la carta
- Gestión de la cuenta del cliente, facturación recurrente y acceso a los servicios
- Personalización del contenido de inteligencia según los países y sectores seleccionados
- Ejecución de sesiones de consultoría, talleres y formaciones contratadas
4.2. Comunicación (base legal: consentimiento explícito — art. 6.1.a RGPD)
- Respuesta a consultas recibidas a través del formulario de contacto, email o WhatsApp
- Envío de información comercial sobre nuevos servicios o planes exclusivamente a suscriptores que lo hayan solicitado
- Invitaciones a webinars, eventos y contenidos especiales para suscriptores activos
4.3. Mejora del servicio (base legal: interés legítimo — art. 6.1.f RGPD)
- Análisis estadístico agregado del uso del sitio web para mejorar la experiencia de usuario
- Medición de la eficacia de los contenidos y los servicios para optimizar la oferta
- Detección y prevención de accesos no autorizados, fraude o uso abusivo del servicio
4.4. Obligaciones legales (base legal: cumplimiento legal — art. 6.1.c RGPD)
- Conservación de facturas y datos fiscales según la legislación tributaria española y del país del cliente
- Cooperación con autoridades judiciales o regulatorias cuando exista resolución firme
- Cumplimiento de las obligaciones derivadas de la normativa de prevención de blanqueo de capitales, cuando sea aplicable
5. Compartición de datos con terceros
ThreatBrief no vende, alquila, intercambia ni cede datos personales a terceros con fines comerciales bajo ninguna circunstancia. Los datos se comparten exclusivamente con los siguientes encargados del tratamiento, necesarios para la prestación del servicio:
5.1. Proveedores tecnológicos (encargados del tratamiento)
- Beehiiv Inc. (EE.UU.) — plataforma de newsletter. Almacena email, nombre y datos de interacción con la newsletter. Política de privacidad
- Stripe Inc. (EE.UU.) — procesador de pagos PCI DSS Nivel 1. Procesa datos de tarjeta y facturación. ThreatBrief no tiene acceso a los datos de tarjeta. Política de privacidad
- Formspree (EE.UU.) — procesador del formulario de contacto. Transmite el contenido del formulario a nuestro email. No almacena datos después de la transmisión. Política de privacidad
- Calendly LLC (EE.UU.) — plataforma de agendamiento. Almacena email, nombre y datos de la cita. Política de privacidad
- Hostinger International Ltd. (Lituania/UE) — alojamiento web. Procesa datos técnicos de navegación y almacena los archivos del sitio web. Política de privacidad
5.2. Terceros con acceso limitado
- Asesores fiscales y contables: acceso a datos de facturación estrictamente para el cumplimiento de obligaciones tributarias
- Autoridades judiciales o regulatorias: exclusivamente cuando exista resolución judicial firme, orden de autoridad competente o requerimiento legalmente vinculante
5.3. Compromiso de no compartición
ThreatBrief se compromete expresamente a que los datos de un cliente nunca se utilizan en los productos de inteligencia destinados a otros clientes. La información proporcionada por un cliente no aparece en informes, análisis ni bases de datos accesibles para terceros. La compartimentación de la información de clientes es un principio operativo central de nuestra actividad.
6. Transferencias internacionales de datos
Algunos de nuestros proveedores tecnológicos (Beehiiv, Stripe, Formspree, Calendly) tienen sede o infraestructura en Estados Unidos. Estas transferencias están amparadas por:
- Cláusulas contractuales tipo (SCCs) aprobadas por la Comisión Europea (Decisión de Ejecución 2021/914)
- En su caso, certificación bajo el EU-US Data Privacy Framework
- Evaluación de impacto de transferencia (TIA) realizada internamente para cada proveedor
ThreatBrief evalúa periódicamente las garantías de cada proveedor y se reserva el derecho de sustituir cualquier encargado del tratamiento que no mantenga niveles adecuados de protección.
7. Períodos de conservación
- Datos de suscripción (newsletter): mientras la suscripción esté activa. Tras la baja, se eliminan en un plazo máximo de 30 días
- Datos contractuales (clientes de pago): durante la vigencia del contrato y, tras la finalización, durante el período legalmente exigido para obligaciones fiscales y mercantiles (5 años en España, según Ley General Tributaria y Código de Comercio)
- Datos de contacto (formulario/email): mientras exista la relación profesional o la consulta no se haya resuelto. Máximo 2 años desde el último contacto si no hay contratación
- Datos de navegación: máximo 14 meses desde su recopilación, en formato agregado y anonimizado
- Datos de sesiones de consultoría: las notas de sesión se conservan durante la vigencia del contrato y se destruyen de forma segura 90 días después de la finalización
Transcurridos los períodos indicados, los datos se eliminan de forma segura e irreversible de todos los sistemas, incluyendo copias de seguridad.
8. Medidas de seguridad
Como empresa de inteligencia de seguridad, aplicamos a nuestros propios sistemas las medidas que recomendamos a nuestros clientes. El nivel de protección que aplicamos a tus datos es el mismo que aplicamos a nuestras fuentes de inteligencia:
8.1. Medidas técnicas
- Cifrado TLS 1.3 en todas las comunicaciones (HTTPS obligatorio en todo el sitio)
- Cifrado AES-256 para datos en reposo en nuestros sistemas internos
- Autenticación multifactor (MFA) obligatoria para todo el personal con acceso a datos de clientes
- Segmentación de red y principio de mínimo privilegio en el acceso a sistemas
- Monitoreo continuo de accesos y alertas automatizadas ante accesos anómalos
- Copias de seguridad cifradas con verificación periódica de integridad y capacidad de restauración
8.2. Medidas organizativas
- Política de necesidad de conocer (need-to-know): cada miembro del equipo accede exclusivamente a los datos que necesita para su función
- Acuerdos de confidencialidad (NDA) firmados por todo el personal y colaboradores externos
- Formación anual obligatoria en protección de datos y seguridad de la información para todo el equipo
- Procedimiento documentado de gestión de incidentes de seguridad con notificación a la autoridad de control en menos de 72 horas
- Revisión trimestral de accesos, permisos y proveedores autorizados
- Política de escritorio limpio y dispositivos cifrados para todo el personal remoto
9. Tus derechos
La normativa de protección de datos te reconoce los siguientes derechos, que puedes ejercer en cualquier momento:
- Acceso: solicitar confirmación de si tratamos tus datos y obtener una copia de los mismos
- Rectificación: corregir datos inexactos o completar datos incompletos
- Supresión ("derecho al olvido"): solicitar la eliminación de tus datos cuando ya no sean necesarios para la finalidad para la que fueron recogidos
- Oposición: oponerte al tratamiento de tus datos en determinadas circunstancias, incluido el marketing directo
- Limitación: solicitar que se restrinja el tratamiento de tus datos mientras se resuelve una reclamación o verificación
- Portabilidad: recibir tus datos en un formato estructurado, de uso común y lectura mecánica, y transmitirlos a otro responsable
- No ser objeto de decisiones automatizadas: ThreatBrief no toma decisiones automatizadas con efectos jurídicos o significativos basadas en tus datos. Todos los análisis de inteligencia son producidos por analistas humanos
Para ejercer cualquier derecho, envía un email a legal@threatbrief.es con el asunto "Derechos RGPD", indicando el derecho que deseas ejercer y adjuntando una copia de tu documento de identidad para verificación. Responderemos en un plazo máximo de 30 días naturales.
Si consideras que el tratamiento de tus datos no se ajusta a la normativa, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) — www.aepd.es — o ante la autoridad de control de tu país de residencia.
10. Privacidad de menores
Nuestros servicios están dirigidos exclusivamente a profesionales y empresas. No recopilamos conscientemente datos personales de menores de 16 años. Si tienes conocimiento de que un menor nos ha proporcionado datos personales, contáctanos inmediatamente en legal@threatbrief.es para que procedamos a su eliminación.
11. Notificación de brechas de seguridad
En caso de que se produzca una brecha de seguridad que afecte a tus datos personales, ThreatBrief se compromete a:
- Notificar a la autoridad de control competente (AEPD) en un plazo máximo de 72 horas desde su detección, conforme al artículo 33 del RGPD
- Comunicar la brecha directamente a los afectados sin dilación indebida cuando suponga un alto riesgo para sus derechos y libertades, conforme al artículo 34 del RGPD
- Documentar todas las brechas de seguridad, sus efectos y las medidas correctivas adoptadas en un registro interno de incidentes
12. Modificaciones de esta política
ThreatBrief se reserva el derecho de modificar esta política de privacidad para adaptarla a cambios normativos, jurisprudenciales o en nuestras prácticas de tratamiento. Cualquier modificación sustancial se comunicará a los suscriptores y clientes activos por email con al menos 15 días de antelación a su entrada en vigor. La versión vigente estará siempre disponible en esta página.
Última actualización: junio 2025 · Próxima revisión programada: septiembre 2025