Compliance y Seguridad
Última actualización: Enero 2026
En Gestiona Ya nos tomamos muy en serio el cumplimiento normativo y la seguridad de los datos de nuestros usuarios. Esta página detalla las medidas que implementamos para garantizar un servicio seguro y conforme a la legislación vigente.
RGPD Compliant
Cumplimos con el Reglamento General de Protección de Datos (UE) 2016/679
SSL/TLS
Todas las comunicaciones están cifradas con certificado SSL de 256 bits
PCI DSS
Pagos seguros a través de Stripe, certificado PCI DSS Nivel 1
LOPDGDD
Cumplimos con la Ley Orgánica 3/2018 de Protección de Datos
1. Marco normativo
Gestiona Ya opera bajo el siguiente marco normativo:
- RGPD (UE) 2016/679: Reglamento General de Protección de Datos
- LOPDGDD: Ley Orgánica 3/2018 de Protección de Datos Personales
- LSSI-CE: Ley 34/2002 de Servicios de la Sociedad de la Información
- Normativa DGT: Reglamento General de Vehículos (RD 2822/1998)
- Normativa fiscal: ITP (RDL 1/1993) y VeriFactu (Orden HAC/1177/2024)
2. Seguridad de la información
2.1 Cifrado de datos
- En tránsito: TLS 1.3 con certificados SSL de 256 bits
- En reposo: AES-256 para documentos y datos sensibles
- Contraseñas: Hasheadas con bcrypt (factor de coste 12)
2.2 Control de acceso
- Autenticación JWT con tokens de corta duración (15 minutos)
- Refresh tokens con rotación automática
- Control de acceso basado en roles (RBAC)
- Bloqueo de cuenta tras intentos fallidos
2.3 Infraestructura
- Servidores en la Unión Europea
- Copias de seguridad diarias encriptadas
- Monitorización 24/7
- Protección DDoS
3. Protección de datos
3.1 Principios aplicados
- Minimización: Solo recopilamos datos estrictamente necesarios
- Limitación de finalidad: Datos usados solo para el servicio contratado
- Exactitud: Verificación mediante OCR y validaciones
- Limitación de conservación: Eliminación tras cumplir obligaciones legales
- Integridad y confidencialidad: Medidas técnicas y organizativas
3.2 Delegado de Protección de Datos
Contamos con un DPO designado al que puede contactar en: dpo@gestionaya.es
3.3 Registro de actividades
Mantenemos un registro actualizado de todas las actividades de tratamiento de datos conforme al artículo 30 del RGPD.
4. Seguridad en pagos
Los pagos se procesan a través de Stripe, líder mundial en pagos online:
- PCI DSS Nivel 1: Máximo nivel de certificación de seguridad
- 3D Secure 2: Autenticación reforzada para pagos
- Tokenización: Los datos de tarjeta nunca pasan por nuestros servidores
- Detección de fraude: Radar de Stripe para prevenir transacciones fraudulentas
5. Facturación electrónica (VeriFactu)
Cumplimos con la normativa de facturación electrónica VeriFactu (Orden HAC/1177/2024):
- Generación de facturas electrónicas en formato estructurado
- Firma digital con certificado cualificado
- Envío automático a la AEAT
- Código QR de verificación en cada factura
- Cadena de hash para garantizar integridad
6. Prevención de blanqueo
Aunque no somos sujeto obligado de la Ley 10/2010 de prevención de blanqueo de capitales, aplicamos medidas de diligencia debida:
- Verificación de identidad mediante DNI/NIE
- Comprobación de titularidad del vehículo
- Trazabilidad completa de operaciones
- Colaboración con autoridades competentes
7. Gestión de incidentes
Contamos con un protocolo de gestión de incidentes de seguridad:
- Detección y contención inmediata
- Evaluación del impacto
- Notificación a la AEPD en menos de 72 horas (si aplica)
- Comunicación a los afectados cuando sea necesario
- Análisis post-incidente y mejora continua
8. Auditorías y mejora continua
- Auditorías internas de seguridad trimestrales
- Pruebas de penetración anuales
- Revisión continua de vulnerabilidades
- Formación del personal en protección de datos
9. Contacto
Para cualquier consulta relacionada con compliance o seguridad:
- Delegado de Protección de Datos: dpo@gestionaya.es
- Seguridad: seguridad@gestionaya.es
- Dirección: Calle Example 123, 28001 Madrid

