Última actualización: 1 de enero de 2026 — Versión 2.0

Responsable del Tratamiento

De conformidad con el Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD), el responsable del tratamiento de los datos personales es:

Campo Información
Denominación social SHIFTO — [Razón Social Completa, S.L.]
NIF / CIF [B-XXXXXXXX]
Domicilio social [Calle, número, código postal, ciudad, España]
Email de contacto hola@shifto.es
Email de privacidad privacidad@shifto.es
Teléfono +34 900 000 000
Sitio web www.shifto.es
Inscripción Registro Mercantil [Tomo X, Folio Y, Inscripción Z — Registro Mercantil de [Ciudad]]

Delegado de Protección de Datos (DPD)

Conforme a lo previsto en el artículo 37 del RGPD, y en atención al volumen y naturaleza del tratamiento, SHIFTO ha designado un punto de contacto en materia de protección de datos accesible en privacidad@shifto.es. Si el tratamiento lo requiere conforme a la normativa aplicable, se nombrará un DPD formal y se notificará a la Agencia Española de Protección de Datos (AEPD).

Datos Personales que Recopilamos

SHIFTO recoge únicamente los datos estrictamente necesarios para las finalidades descritas en esta política (principio de minimización de datos, art. 5.1.c RGPD). Según el canal de recogida, tratamos las siguientes categorías:

2.1 Datos aportados directamente por el usuario

Categoría Datos concretos Canal de recogida Carácter
Identificativos Nombre, apellidos Formulario web, email Obligatorio
Contacto profesional Email corporativo, teléfono Formulario web, llamada Obligatorio
Datos laborales Empresa, cargo, sector, tamaño del equipo Formulario web Opcional
Comunicaciones Contenido de emails, mensajes, consultas Email, WhatsApp, chat Según uso
Datos contractuales Datos de facturación, contratos, pedidos Proceso de contratación Obligatorio

2.2 Datos recogidos automáticamente

Categoría Datos concretos Herramienta
Técnicos de navegación Dirección IP (anonimizada), tipo de navegador, sistema operativo, páginas visitadas, tiempo de sesión Servidor web, Google Analytics (con IP anonymization activa)
Cookies Identificadores de sesión, preferencias, comportamiento de navegación Ver Sección 8 — Política de Cookies
Interacciones Aperturas y clics en emails, formularios completados Plataforma de email marketing (si se usa)

Categorías especiales de datos

SHIFTO no recoge ni trata categorías especiales de datos (datos de salud, origen racial, ideología política, creencias religiosas, orientación sexual, biométricos, genéticos) en el ámbito de su actividad de formación y desarrollo de talento comercial. Si en algún proceso puntual fuera necesario, se solicitará consentimiento explícito conforme al art. 9 RGPD.

Finalidades del Tratamiento y Base Legal

SHIFTO trata los datos personales únicamente para finalidades determinadas, explícitas y legítimas (principio de limitación de la finalidad, art. 5.1.b RGPD). Para cada finalidad indicamos la base legal aplicable conforme al art. 6 RGPD:

Finalidad Descripción del tratamiento Base legal (art. 6 RGPD) Referencia legal adicional
Gestión de solicitudes Atender y responder solicitudes de información, demos piloto y consultas recibidas a través del formulario web o email. Art. 6.1.b — Ejecución de medidas precontractuales Art. 6.1.a si hay consentimiento explícito
Prestación del servicio Gestionar la relación contractual, impartir el programa SHIFTO, hacer seguimiento de KPIs conductuales y emitir documentación comercial y de formación. Art. 6.1.b — Ejecución del contrato LOPDGDD art. 19
Facturación y obligaciones fiscales Emitir facturas, gestionar cobros y cumplir con las obligaciones tributarias y mercantiles vigentes. Art. 6.1.c — Obligación legal Ley 58/2003 General Tributaria; RD 1619/2012 de facturas
Comunicaciones comerciales Envío de información sobre novedades, recursos formativos, casos de éxito y actualizaciones del programa SHIFTO a personas que hayan consentido o sean clientes activos (interés legítimo en soft opt-in). Art. 6.1.a — Consentimiento / Art. 6.1.f — Interés legítimo LSSI-CE art. 21; LOPDGDD art. 19
Mejora del servicio Análisis estadístico de uso del sitio web (tráfico, páginas visitadas, comportamiento) para mejorar la experiencia de usuario y el rendimiento de la plataforma. Art. 6.1.f — Interés legítimo Considerando 47 RGPD; LSSI-CE
Gestión de reclamaciones Tramitar reclamaciones, quejas y ejercicio de derechos RGPD. Art. 6.1.c — Obligación legal RGPD arts. 12–23; LOPDGDD arts. 12–18
Seguridad y prevención de fraude Detectar y prevenir accesos no autorizados, spam, abusos y usos fraudulentos del sitio web y de los servicios. Art. 6.1.f — Interés legítimo Considerando 49 RGPD

Sobre el interés legítimo

Cuando la base legal es el interés legítimo (art. 6.1.f RGPD), SHIFTO ha realizado la correspondiente ponderación de intereses, concluyendo que el tratamiento no prevalece sobre los intereses o derechos fundamentales del interesado. Tienes derecho a oponerte a este tipo de tratamiento en cualquier momento. Para más información, consulta la Sección 7.

Plazos de Conservación de los Datos

Los datos personales se conservarán durante el tiempo mínimo necesario para cumplir con la finalidad para la que fueron recogidos, y en todo caso conforme a los plazos legales de prescripción y conservación aplicables (principio de limitación del plazo de conservación, art. 5.1.e RGPD).

Tipo de dato / actividad Plazo de conservación activa Plazo de bloqueo Fundamento legal
Datos de solicitudes / leads (sin contrato) 24 meses desde la última interacción 3 años adicionales (prescripción civil) Art. 1964 CC; principio de minimización RGPD
Datos de clientes y contratos Duración del contrato + 5 años 6 años adicionales (prescripción mercantil) Art. 30 Cco; arts. 66-70 LGT
Datos de facturación y contables 10 años desde el cierre del ejercicio No aplica (plazo máximo directo) Art. 30 Cco; arts. 66-70 LGT
Comunicaciones comerciales (consentimiento) Hasta revocación del consentimiento 3 años para demostrar cumplimiento LSSI LSSI-CE art. 21; RGPD art. 7.1
Logs de acceso y seguridad web 12 meses 6 meses adicionales LSSI-CE art. 12; RGPD considerando 49
Ejercicio de derechos RGPD 3 años desde la resolución Hasta prescripción de posibles reclamaciones RGPD arts. 12-23; LOPDGDD arts. 12-18
Datos de participantes en programa formativo Duración del programa + 5 años 6 años adicionales Legislación educativa; art. 30 Cco

Transcurridos los plazos de conservación activa, los datos serán bloqueados (inaccesibles para el tratamiento ordinario pero conservados para atender posibles reclamaciones o requerimientos administrativos o judiciales) y, una vez expirado el plazo de bloqueo, suprimidos o anonimizados de forma irreversible.

Destinatarios y Cesiones de Datos

SHIFTO no cede ni vende datos personales a terceros salvo en los casos legalmente previstos o cuando sea estrictamente necesario para la prestación del servicio contratado. Los accesos de terceros a datos personales se formalizan mediante contratos de encargado del tratamiento conforme al art. 28 RGPD.

5.1 Encargados del tratamiento (proveedores de servicios)

Categoría de proveedor Finalidad del acceso Ubicación Garantías
Proveedor de hosting web (Hostinger) Alojamiento del sitio web y almacenamiento de datos del formulario UE (Países Bajos) DPA firmado · Servidores UE
Plataforma CMS (WordPress) Gestión del contenido del sitio web UE / EE.UU. SCCs UE · RGPD compliant
Plataforma de email marketing (si aplica) Envío de comunicaciones comerciales y transaccionales Según proveedor DPA firmado
Herramienta analítica web (Google Analytics) Análisis estadístico de uso del sitio web (IP anonimizada) EE.UU. SCCs · IP anonymization
Gestoría / asesoría fiscal y laboral Obligaciones contables, fiscales y laborales España DPA firmado · LOPDGDD
Plataforma LMS / formación online (si aplica) Impartición del programa formativo SHIFTO Según proveedor DPA firmado · SCCs si extra-UE
Pasarela de pago (si aplica) Procesamiento de pagos (no accede a datos de formación) UE / EE.UU. PCI-DSS · SCCs

5.2 Comunicaciones legalmente obligatorias

Con carácter excepcional, SHIFTO podrá comunicar datos a las siguientes entidades cuando exista obligación legal:

  • Administraciones públicas y organismos reguladores: Agencia Tributaria, Seguridad Social, Inspección de Trabajo, cuando sea requerido.
  • Fuerzas y Cuerpos de Seguridad del Estado y Autoridades judiciales: en cumplimiento de resoluciones judiciales o requerimientos policiales.
  • Agencia Española de Protección de Datos (AEPD): en el marco de procedimientos de reclamación o investigación.

Transferencias entre empresas del grupo

En caso de que SHIFTO forme parte de un grupo empresarial o realice una fusión, adquisición o restructuración, los datos podrán ser compartidos con las entidades del grupo, garantizando en todo caso el mismo nivel de protección. El interesado será informado con carácter previo si dicha operación supone un cambio material en el tratamiento de sus datos.

Transferencias Internacionales de Datos

Con carácter general, SHIFTO prioriza el uso de proveedores con infraestructura en la Unión Europea. No obstante, algunos servicios tecnológicos (analítica web, comunicaciones, colaboración) pueden implicar transferencias a terceros países. En estos casos, SHIFTO garantiza que dichas transferencias se realizan conforme al Capítulo V del RGPD, en particular mediante:

  • Decisiones de adecuación de la Comisión Europea (art. 45 RGPD): para países reconocidos como con nivel de protección equivalente al europeo.
  • Cláusulas Contractuales Tipo (SCCs) adoptadas por la Comisión Europea (Decisión de Ejecución UE 2021/914): para transferencias a EE.UU. y otros países terceros.
  • Marco UE-EE.UU. de Protección de Datos (EU-US Data Privacy Framework): para proveedores estadounidenses adheridos a dicho marco desde julio de 2023.
  • Normas Corporativas Vinculantes (BCR): en caso de proveedores que las tengan aprobadas por una autoridad supervisora europea.

Derecho a obtener información sobre transferencias

Tienes derecho a solicitar información detallada sobre las transferencias internacionales que realizamos, incluyendo los mecanismos de garantía aplicados, enviando un correo a privacidad@shifto.es.

Tus Derechos en Materia de Protección de Datos

En virtud del RGPD (arts. 15 a 22) y la LOPDGDD, tienes los siguientes derechos respecto al tratamiento de tus datos personales. Puedes ejercerlos en cualquier momento, de forma gratuita, mediante solicitud escrita a privacidad@shifto.es:

Art. 15 RGPD

Derecho de Acceso

Obtener confirmación de si tratamos tus datos y, en su caso, acceder a ellos, incluyendo información sobre finalidades, categorías, destinatarios y plazos de conservación.

Art. 16 RGPD

Derecho de Rectificación

Solicitar la corrección de datos inexactos o incompletos que te conciernan, sin dilación indebida.

Art. 17 RGPD

Derecho de Supresión

Solicitar la eliminación de tus datos cuando ya no sean necesarios, hayas retirado el consentimiento o se hayan tratado ilícitamente («derecho al olvido»).

Art. 18 RGPD

Derecho a la Limitación

Solicitar que restrinjamos el tratamiento de tus datos en determinados supuestos (impugnación de exactitud, ilicitud del tratamiento, oposición pendiente de resolución).

Art. 20 RGPD

Derecho a la Portabilidad

Recibir los datos que nos hayas proporcionado en formato estructurado, de uso común y legible por máquina, y transmitirlos a otro responsable cuando el tratamiento se base en consentimiento o contrato.

Art. 21 RGPD

Derecho de Oposición

Oponerte al tratamiento de tus datos cuando la base sea el interés legítimo o cuando el tratamiento tenga fines de mercadotecnia directa. El tratamiento cesará salvo motivos legítimos imperiosos.

Art. 22 RGPD

Decisiones Automatizadas

No ser objeto de decisiones basadas únicamente en el tratamiento automatizado de datos, incluida la elaboración de perfiles, que produzcan efectos jurídicos o te afecten significativamente.

LOPDGDD art. 7

Derecho al Testamento Digital

Instrucciones sobre el destino de tus datos tras tu fallecimiento, conforme a la normativa española de protección de datos.

Procedimiento para el ejercicio de derechos

Para ejercer cualquiera de los derechos anteriores deberás:

  1. Enviar solicitud escrita a privacidad@shifto.es indicando el derecho que deseas ejercer.
  2. Adjuntar copia de tu DNI, pasaporte u otro documento de identidad válido que permita verificar tu identidad.
  3. En caso de actuar en representación de otra persona, aportar documentación acreditativa de dicha representación.

Responderemos a tu solicitud en el plazo máximo de un mes desde su recepción (art. 12.3 RGPD), prorrogable hasta tres meses en casos de complejidad o elevado número de solicitudes, con comunicación previa dentro del primer mes.

Derecho a reclamar ante la AEPD

Si consideras que el tratamiento de tus datos vulnera la normativa de protección de datos, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), autoridad de control competente en España:

  • Web: www.aepd.es
  • Dirección: C/ Jorge Juan, 6, 28001 Madrid
  • Teléfono: 901 100 099 / 912 663 517
  • Sede electrónica: sedeagpd.gob.es

Política de Cookies

El sitio web de SHIFTO utiliza cookies y tecnologías similares conforme a lo dispuesto en el art. 22.2 de la Ley 34/2002, de 11 de julio, de Servicios de la Sociedad de la Información y Comercio Electrónico (LSSI-CE), modificada por el RDL 13/2012, y en la Guía sobre el uso de las cookies de la AEPD (actualización 2023).

Nombre / Proveedor Tipo Finalidad Duración Datos transferidos
PHPSESSID / wp_session
Propio
Esencial Mantener la sesión del usuario y el funcionamiento básico del sitio (WordPress) Sesión (se elimina al cerrar el navegador) España / UE
cookie_notice_accepted
Propio
Esencial Recordar las preferencias de cookies del usuario para no mostrar el banner repetidamente 12 meses No
_ga, _ga_XXXXXXXX
Google Analytics
Analítica Análisis del tráfico web y comportamiento de usuarios (IP anonimizada, sin datos personales directos) 2 años / 13 meses EE.UU. (EU-US DPF)
_gid
Google Analytics
Analítica Distinguir usuarios únicos durante una sesión de análisis de tráfico 24 horas EE.UU. (EU-US DPF)
_fbp
Meta Pixel (si se activa)
Marketing Seguimiento de conversiones y publicidad en Facebook/Instagram (solo si el usuario consiente) 3 meses EE.UU. (SCCs)
li_fat_id
LinkedIn Insight Tag (si se activa)
Marketing Seguimiento de conversiones y análisis de audiencias en LinkedIn (solo si el usuario consiente) 30 días EE.UU. (SCCs)

Gestión y revocación del consentimiento de cookies

Puedes configurar o revocar tu consentimiento sobre las cookies en cualquier momento:

  • Panel de preferencias de cookies: haciendo clic en el enlace «Configurar cookies» disponible en el pie de página del sitio web.
  • Configuración del navegador: puedes bloquear o eliminar cookies desde la configuración de privacidad de tu navegador. Ten en cuenta que bloquear cookies esenciales puede afectar el funcionamiento del sitio.
  • Opt-out de Google Analytics: instalando el complemento de inhabilitación del navegador disponible en tools.google.com/dlpage/gaoptout.

Aviso importante sobre el consentimiento de cookies

Conforme a la Guía de cookies de la AEPD (2023), el banner de cookies de SHIFTO permite aceptar o rechazar las cookies no esenciales de forma igualmente accesible, sin que el rechazo suponga ningún perjuicio para el usuario. Las cookies analíticas y de marketing solo se activarán tras obtener el consentimiento explícito del usuario.

Menores de Edad

Los servicios de SHIFTO están dirigidos exclusivamente a empresas y profesionales en activo en el ámbito B2B. No están orientados a personas menores de edad.

Conforme al art. 8 RGPD y el art. 7 LOPDGDD, el tratamiento de datos de menores de 14 años requiere el consentimiento de sus padres o tutores legales. Para el rango de 14 a 17 años, el menor podrá prestar su propio consentimiento para tratamientos basados en dicha base legal.

Si SHIFTO detecta que ha recibido datos de un menor sin el consentimiento preceptivo, procederá a su eliminación inmediata. Si tienes conocimiento de que un menor ha facilitado datos sin consentimiento parental, contacta con nosotros en privacidad@shifto.es.

Medidas de Seguridad

SHIFTO aplica medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo de cada tratamiento, conforme al art. 32 RGPD, incluyendo:

Ámbito Medidas implementadas
Técnicas — Infraestructura Cifrado TLS/SSL en todas las comunicaciones web (HTTPS), certificados SSL activos, servidor con acceso restringido, copias de seguridad cifradas, monitorización de accesos.
Técnicas — Aplicación Autenticación fuerte para acceso a sistemas con datos personales, control de acceso basado en roles (RBAC), protección contra inyección SQL y XSS, actualizaciones de seguridad periódicas de WordPress y plugins.
Organizativas Acuerdos de confidencialidad con empleados y colaboradores, formación en protección de datos, procedimientos de gestión de incidencias, política de contraseñas seguras.
Procedimentales Registro de Actividades de Tratamiento (RAT) conforme al art. 30 RGPD, Evaluación de Impacto (EIPD) cuando sea preceptiva conforme al art. 35 RGPD, revisión anual de medidas de seguridad.

Violaciones de seguridad (brechas de datos)

En caso de producirse una violación de seguridad que pueda suponer un riesgo para los derechos y libertades de las personas afectadas, SHIFTO notificará dicha brecha a la AEPD en el plazo máximo de 72 horas desde que tenga conocimiento de ella, conforme al art. 33 RGPD. Si la brecha entrañara un riesgo alto, los afectados serán informados sin dilación indebida (art. 34 RGPD).

Normativa Aplicable en Latinoamérica

En la medida en que SHIFTO preste servicios a personas o empresas ubicadas en países latinoamericanos, el tratamiento de sus datos se realiza igualmente conforme a los estándares del RGPD (el marco de mayor exigencia aplicable) y, adicionalmente, respetando los requisitos específicos de las normativas locales de protección de datos de los países en los que opera:

España (principal)

RGPD (UE) 2016/679 · LOPDGDD 3/2018 · LSSI-CE 34/2002

México

Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP, 2010) y su Reglamento (2011). Aviso de Privacidad obligatorio.

Colombia

Ley 1581/2012 de Protección de Datos Personales, Decreto 1377/2013. Autorización previa del titular obligatoria. Superintendencia de Industria y Comercio (SIC) como autoridad de control.

Argentina

Ley 25.326/2000 de Protección de Datos Personales (LPDP) y su Decreto Reglamentario 1558/2001. País con reconocimiento de adecuación por la UE. Agencia de Acceso a la Información Pública (AAIP).

Brasil

Lei Geral de Proteção de Dados Pessoais (LGPD, Lei 13.709/2018, en vigor desde 2020). Autoridade Nacional de Proteção de Dados (ANPD) como autoridad de control.

Chile

Ley 19.628/1999 sobre Protección de la Vida Privada y proyecto de actualización en tramitación legislativa para alinearse con estándares RGPD.

Perú

Ley 29733/2011 de Protección de Datos Personales y su Reglamento DS 003-2013. Autoridad Nacional de Protección de Datos Personales (ANPDP).

Uruguay

Ley 18.331/2008 de Protección de Datos Personales. País con reconocimiento de adecuación por la UE. Unidad Reguladora y de Control de Datos Personales (URCDP).

Principio de mayor protección

Dado que el RGPD establece el estándar más exigente entre todas las normativas referenciadas, el cumplimiento del RGPD garantiza, con carácter general, el cumplimiento de la normativa aplicable en los países latinoamericanos mencionados. Para usuarios ubicados en países con requisitos adicionales específicos (por ejemplo, la obligación de aviso de privacidad en México o la autorización previa en Colombia), SHIFTO adoptará las medidas complementarias necesarias.

Cambios y Actualizaciones de esta Política

SHIFTO se reserva el derecho a modificar la presente Política de Privacidad para adaptarla a novedades legislativas, jurisprudenciales, recomendaciones de la AEPD u otras autoridades de control, o cambios en nuestros servicios o procesos de tratamiento.

En caso de modificaciones sustanciales que afecten a los derechos de los usuarios o a la base legal del tratamiento:

  • Se publicará la nueva versión en esta página con la fecha de actualización destacada.
  • Se notificará por email a los interesados afectados con un mínimo de 30 días de antelación a la entrada en vigor.
  • Cuando sea necesario, se solicitará nuevo consentimiento para los tratamientos que lo requieran.

Para cambios menores (correcciones tipográficas, actualizaciones de datos de contacto de proveedores), se actualizará la fecha de revisión sin notificación proactiva.

Te recomendamos revisar periódicamente esta página. El uso continuado de los servicios de SHIFTO tras la publicación de cambios implica la aceptación de los mismos en la medida en que no requieran consentimiento explícito.

Versión Fecha Cambios principales
v2.0 — Vigente 01/01/2026 Actualización completa: LOPDGDD, cookies AEPD 2023, normativa LATAM ampliada, sección transferencias internacionales (EU-US DPF), historial de versiones.
v1.0 01/01/2024 Política inicial. Cobertura RGPD, LOPDGDD y LSSI-CE básica.

Contacto, Reclamaciones y Ejercicio de Derechos

Para cualquier consulta, ejercicio de derechos o reclamación relacionada con el tratamiento de tus datos personales, puedes dirigirte a SHIFTO a través de los siguientes canales:

Canales de contacto en materia de privacidad

  • Email de privacidad: privacidad@shifto.es
  • Email general: hola@shifto.es
  • Correo postal: SHIFTO — [Responsable de Protección de Datos], [Dirección completa, código postal, ciudad, España]
  • Plazo de respuesta: máximo 1 mes desde recepción de la solicitud (prorrogable a 3 meses si la complejidad lo justifica, con notificación previa).
  • Identificación requerida: copia de DNI, pasaporte u otro documento de identidad válido.

Reclamaciones ante la Autoridad de Control

Si no estás satisfecho con nuestra respuesta, o si consideras que el tratamiento de tus datos vulnera tus derechos, puedes presentar reclamación ante la autoridad de control competente:

País / Región Autoridad de control Sitio web
España / Unión Europea Agencia Española de Protección de Datos (AEPD) www.aepd.es
México Instituto Nacional de Transparencia, Acceso a la Información y Protección de Datos Personales (INAI) www.inai.org.mx
Colombia Superintendencia de Industria y Comercio — Delegatura de Protección de Datos (SIC) www.sic.gov.co
Argentina Agencia de Acceso a la Información Pública (AAIP) www.argentina.gob.ar/aaip
Brasil Autoridade Nacional de Proteção de Dados (ANPD) www.gov.br/anpd
Chile Consejo para la Transparencia (CPLT) www.consejotransparencia.cl
Uruguay Unidad Reguladora y de Control de Datos Personales (URCDP) www.gub.uy/urcdp
Perú Autoridad Nacional de Protección de Datos Personales (ANPDP) — Ministerio de Justicia www.minjus.gob.pe

Esta Política de Privacidad ha sido redactada con arreglo al Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD), la Ley 34/2002 (LSSI-CE), y con referencia a las normativas de protección de datos de los principales países de operación en Latinoamérica. Para cualquier consulta legal específica, SHIFTO recomienda consultar con un profesional del derecho especializado en protección de datos.

© 2026 SHIFTO — Todos los derechos reservados.