← Volver al inicio

Política de privacidad

Información conforme a los arts. 13 y 14 del RGPD (UE) y la DSG austriaca

Privacy Policy

Actualizado: 2026-07-08 · SGA

1. Responsable del tratamiento

Responsable del tratamiento en el sentido del Reglamento General de Protección de Datos (RGPD) y la ley austriaca de protección de datos (DSG):

SGA - Sovereign Global Alliance, Marcel Hermann Rappold, Bruder-Willram-Straße 7, 6300 Wörgl, Austria

Correo electrónico (general): info@sga-connect.org

Correo electrónico (soporte técnico / plataforma): support@sga-connect.org

Correo electrónico (consultas de privacidad): info@sga-connect.org

Aviso legal: https://app.sga-connect.org/legal/es/impressum

2. Ámbito de aplicación

Esta política de privacidad se aplica a SGA - Sovereign Global Alliance (SGA) y abarca:

• el sitio de información pública https://sga-connect.org (fundamentos, ejemplos prácticos, referencia, descargas, formulario de contacto, inscripción a seminarios)

• la plataforma SGA Connect (área de miembros, API, inicio de sesión XRPL/Xaman, módulos opcionales como correo electrónico, tienda, pagos, IA/uso, LiveKit)

• variantes lingüísticas del sitio web de la organización que se proporcionarán a través del hub en el futuro

Cuando empresas con finalidad determinada sean responsables independientes (p. ej. tienda propia o dominio de correo), pueden aplicarse adicionalmente sus avisos de privacidad.

Para proveedores de monederos (p. ej. Xaman) y proveedores de pagos se aplican sus propias informaciones de privacidad.

3. Sitio sga-connect.org — contacto y seminarios

En el sitio público https://sga-connect.org tratamos los datos que nos transmite voluntariamente:

  • Formulario de contacto: nombre, teléfono opcional, correo electrónico, mensaje — finalidad: tramitación de su consulta (art. 6(1)(b) y (f) RGPD)
  • Inscripción al seminario: nombre de pila, apellidos, fecha/lugar/país de nacimiento, domicilio, correo electrónico, teléfono, selección de seminario, comprobación de seguridad — finalidad: organización y confirmación del seminario básico CG IV (art. 6(1)(b) RGPD)
  • Consentimiento en el formulario de inscripción: tratamiento con fines de organización del seminario; sin cesión a terceros fuera de los encargados del tratamiento mencionados en este aviso
  • Página de inicio y vista previa: datos técnicos de acceso al cargar la página (IP truncada en estadísticas opcionalmente, marca temporal, navegador) — art. 6(1)(f) RGPD (funcionamiento y seguridad)

Cancelaciones de seminarios: seminars@sga-connect.org. Precios de seminarios (según el sitio): primera asistencia 250 EUR, repetición 210 EUR.

Los datos técnicos de acceso (IP, marca temporal, navegador) pueden registrarse en los registros del servidor al acceder al sitio (art. 6(1)(f) RGPD — funcionamiento y seguridad).

4. Categorías de datos personales

Según el uso, el rol y los módulos activados, tratamos en particular las siguientes categorías de datos:

  • Datos maestros: nombre, nombre para mostrar, contacto (correo electrónico, teléfono), idioma, dirección, afiliación a miembro y empresa con finalidad determinada
  • Datos de autenticación e identidad: dirección XRPL, XID, token de sesión, nonce/caducidad, pruebas de firma, roles, permisos, historial de inicio de sesión
  • Datos de uso y registro: llamadas API, uso de funciones, uso de tokens/costes de IA, eventos de auditoría, registros de errores y seguridad
  • Telemetría de rendimiento de procesos (PPO): mediciones de tiempo de ejecución seudonimizadas para flujos de plataforma definidos (p. ej. voice triage, DMS, Site Studio) — sin ID de miembro en texto claro en datos brutos
  • Datos de comunicación: contenidos de correo electrónico, asunto, destinatarios/remitentes, metadatos de adjuntos (en el módulo de correo)
  • Datos de pago y transacción: importes, moneda, estado de pago, ID de payment intent, saldos de monedero e historial de reservas (según el módulo)
  • Datos de contenido: bloques de sitio web, documentos, inscripciones a seminarios, asientos contables/EÜR, archivos subidos
  • Datos técnicos: dirección IP, marcas temporales, navegador/user agent, información del dispositivo, referrer, cookies y contenidos de localStorage (cuando sean personales)
  • Datos de voz/medios: al usar voz/IA o LiveKit pueden generarse metadatos de audio y datos de conexión

5. Finalidades y bases jurídicas

Tratamos datos personales solo cuando existe una base jurídica. Las principales finalidades y bases son:

  • Prestación de la plataforma, ejecución del contrato, gestión de miembros — art. 6(1)(b) RGPD
  • Inicio de sesión XRPL/Xaman, vinculación de identidad, gestión de sesiones — art. 6(1)(b) y (f) RGPD (interés legítimo en autenticación segura y prevención de abusos)
  • Comprobaciones de roles, ABAC y permisos, gobernanza — art. 6(1)(b), (c) y (f) RGPD
  • Tramitación de correo electrónico, tienda y pagos — art. 6(1)(b) RGPD
  • Registro de IA/uso (costes, cuotas, facturación) — art. 6(1)(b) y (f) RGPD
  • Seguridad informática, análisis de errores, pruebas de auditoría — art. 6(1)(f) RGPD
  • Optimización del rendimiento de procesos (PPO): spans técnicos para tiempos de carga y estabilidad del sistema — art. 6(1)(f) RGPD; spans de diagnóstico ampliados opcionales solo con opt-in en datos maestros — art. 6(1)(a) RGPD
  • Cumplimiento de obligaciones legales (p. ej. conservación, comunicación a autoridades) — art. 6(1)(c) RGPD
  • Tratamiento basado en consentimiento (p. ej. boletín opcional, cookies no necesarias) — art. 6(1)(a) RGPD (revocable en cualquier momento)

6. Facilitación de datos y consecuencias de no facilitarlos

Para el uso del área de miembros se requieren determinados datos (p. ej. autenticación exitosa, asignación a rol/empresa con finalidad determinada). Sin estos datos no podemos proporcionar el acceso.

Los datos opcionales (p. ej. datos de contacto adicionales) sirven para la comodidad de uso; su negativa por regla general no restringe las funciones principales.

7. XRPL, Xaman (XUMM) y blockchain

Al iniciar sesión mediante Xaman/XUMM generamos un payload de inicio de sesión. Tratamos entre otros XID, nonce, caducidad, dirección XRPL y el resultado de la verificación criptográfica de la firma en nuestros servidores.

Xaman/XUMM (Xumm BV, Países Bajos) es un proveedor independiente de la aplicación de monedero. Su privacidad y condiciones se aplican adicionalmente: https://xumm.app/legal/privacy

Transmitimos a la API XUMM solo los datos del payload técnicamente necesarios para el inicio de sesión. Las claves API se almacenan en el servidor y no se exponen en el navegador.

Las transacciones y saldos en el XRP Ledger (XRPL) pueden ser públicamente visibles. Además almacenamos asociaciones (p. ej. miembro ↔ dirección XRPL) en nuestros sistemas conforme a este aviso.

8. Destinatarios y encargados del tratamiento

Según la configuración y el entorno, los datos pueden transmitirse a las siguientes categorías de destinatarios. Con los encargados del tratamiento existen contratos conforme al art. 28 RGPD cuando sea necesario:

  • Alojamiento/despliegue frontend (p. ej. Vercel Inc., EE. UU. — registros del servidor, IP)
  • Base de datos/auth (p. ej. Supabase/PostgreSQL — almacenamiento de datos de miembros y uso)
  • Transporte de correo electrónico (p. ej. Stalwart en VPS propio o Brevo/Sendinblue — entrega)
  • Proveedores de servicios de pago (p. ej. Stripe, Inc. — tramitación de pagos, prevención de fraude)
  • Servicios de IA/voz (p. ej. servicio Aethera, xAI/Grok para TTS — solo con uso activo)
  • Comunicación en tiempo real (p. ej. LiveKit, Inc. — señalización audio/vídeo y retransmisión de medios)
  • API Xaman/XUMM (Xumm BV, NL — creación de payload de inicio de sesión y estado)
  • Proveedores de TI en el marco de mantenimiento y soporte (acceso solo según necesidad de conocer)

9. Transferencias a terceros países

Algunos proveedores de servicios tienen su sede fuera del Espacio Económico Europeo (EEE), en particular en EE. UU. (p. ej. Vercel, Stripe, LiveKit).

Cuando sea necesario, garantizamos salvaguardas adecuadas, en particular las Cláusulas Contractuales Tipo de la UE (CCT) conforme al art. 46 RGPD, medidas técnicas y organizativas complementarias y — cuando estén disponibles — certificaciones del proveedor.

Las salvaguardas específicas y los subencargados del tratamiento pueden comunicarse bajo solicitud en info@sga-connect.org.

10. Plazo de conservación

Conservamos los datos personales solo el tiempo necesario para las finalidades indicadas o cuando existan plazos legales de conservación. Principios:

  • Datos de sesión e inicio de sesión: hasta el cierre de sesión o caducidad de la sesión; tokens de actualización según configuración de seguridad
  • Registros de auditoría y seguridad: normalmente 6–24 meses, más tiempo en incidentes en curso u obligación legal
  • Registros de IA/uso: para facturación y cuota generalmente hasta 24 meses, salvo obligación legal más larga
  • Spans brutos PPO: por defecto 14 días; con opt-in «telemetría de proceso ampliada» hasta 90 días; agregados horarios sin referencia personal hasta 400 días
  • Documentos contractuales, contables y de pago: hasta 7 años según normas austriacas de conservación, cuando corresponda
  • Contenidos de correo electrónico: según la política de la empresa con finalidad determinada y la arquitectura técnica; supresión tras desaparición de la finalidad, salvo obligación de archivo
  • Datos demo/prueba (staging): pueden etiquetarse y eliminarse antes tras la finalidad de prueba

11. Telemetría de rendimiento de procesos (PPO)

Para mejorar los tiempos de carga y la estabilidad capturamos puntos de medición técnicos (spans) para flujos de usuario definidos. Se aplica lo siguiente:

  • Seudonimización: los datos brutos no contienen ID de miembro en texto claro, sino un hash HMAC
  • Minimización de datos: solo atributos técnicos definidos en el catálogo; sin audio bruto, sin texto de correo/notificación, sin IP en spans PPO
  • Conservación por defecto: spans brutos 14 días; agregaciones horarias anonimizadas sin referencia personal más tiempo
  • Opt-in: en los datos maestros puede activar la «telemetría de proceso ampliada» — entonces atributos técnicos detallados adicionales y hasta 90 días de conservación bruta
  • Revocación: opt-in desactivable en cualquier momento en los datos maestros; supresión bajo solicitud en info@sga-connect.org
  • Sin seguimiento de marketing: PPO no es analítica publicitaria y no requiere un banner de cookies de marketing separado

12. Cookies, localStorage y tecnologías similares

Utilizamos mecanismos de almacenamiento técnicamente necesarios (cookies, sessionStorage, localStorage) para proporcionar el estado de inicio de sesión, sesión XRPL, contexto demo, caché de datos maestros y funciones de seguridad. Base jurídica: art. 6(1)(b) y (f) RGPD.

Utilizamos cookies de análisis, marketing o seguimiento no necesarias solo con su consentimiento (art. 6(1)(a) RGPD), si están activadas.

Puede eliminar o bloquear cookies en el navegador; esto puede limitar la funcionalidad de la plataforma.

13. Decisiones automatizadas y elaboración de perfiles

Las comprobaciones de roles y permisos (ABAC) son automatizadas para controlar el acceso a funciones. Esto no conlleva decisiones jurídicamente vinculantes en el sentido del art. 22 RGPD frente a consumidores sin intervención humana.

No realizamos elaboración de perfiles publicitarios más allá de las funciones principales descritas. Si esto cambia, le informaremos por separado.

14. Sus derechos como interesado

Con arreglo al RGPD tiene en particular los siguientes derechos. Para ejercerlos basta un mensaje a info@sga-connect.org. Podemos exigir confirmación de su identidad de monedero/miembro para verificación.

  • Acceso a los datos tratados (art. 15 RGPD)
  • Rectificación de datos inexactos (art. 16 RGPD)
  • Supresión («derecho al olvido», art. 17 RGPD)
  • Limitación del tratamiento (art. 18 RGPD)
  • Portabilidad de datos (art. 20 RGPD), cuando corresponda
  • Oposición al tratamiento basado en intereses legítimos (art. 21 RGPD)
  • Retirada del consentimiento prestado con efecto para el futuro (art. 7(3) RGPD)

El consentimiento prestado puede retirarse en cualquier momento con efecto para el futuro sin afectar la licitud del tratamiento realizado hasta entonces.

15. Plazo de respuesta y derecho de reclamación

Respondemos generalmente a las solicitudes de los interesados en el plazo de un mes (art. 12(3) RGPD). En casos complejos el plazo puede prorrogarse hasta dos meses adicionales; le informaremos con antelación.

Tiene derecho a presentar una reclamación ante una autoridad de control (art. 77 RGPD).

Autoridad de control competente en Austria: Autoridad Austriaca de Protección de Datos (DSB), Barichgasse 40-42, 1030 Viena, https://www.dsb.gv.at

16. Seguridad del tratamiento

Adoptamos medidas técnicas y organizativas adecuadas conforme al art. 32 RGPD, entre otras el control de acceso basado en roles (ABAC), verificación de firma en inicio de sesión Web3, cifrado en tránsito (TLS), mínimo privilegio, registro de eventos relevantes para la seguridad y separación de entornos de prueba/producción.

No se puede garantizar seguridad absoluta. Comparte la responsabilidad de su monedero, dispositivos y credenciales.

Si sospecha una violación de datos, contáctenos inmediatamente en info@sga-connect.org.

17. Menores

La plataforma no está dirigida a menores de 14 años. Si tiene conocimiento del tratamiento de datos de menores sin el consentimiento requerido, contáctenos para revisión y supresión.

18. Cambios en este aviso

Actualizamos esta política de privacidad cuando la situación jurídica, la tecnología o el alcance de los servicios cambian sustancialmente. La versión actual está disponible en https://app.sga-connect.org/legal/es/privacy (actualizado: 2026-07-08).

Resumen: SGA trata los datos de miembros para el funcionamiento de la plataforma, inicio de sesión XRPL/Xaman, roles, correo electrónico/tienda/pagos/IA opcionales. Los encargados del tratamiento pueden incluir Vercel, Supabase, Stripe, LiveKit, XUMM. Solicitudes RGPD: info@sga-connect.org. Soporte técnico: support@sga-connect.org. La DSB austriaca es la autoridad de control.

Esta versión es una traducción asistida por inteligencia artificial del original en alemán. En caso de discrepancia, solo la versión alemana es jurídicamente vinculante.