Skip to main content

Privacy Policy

Política de Privacidad

Última revisión: 2026-05-01

1. Introducción

Esta Política de Privacidad explica cómo TO BRIEF Ι.Κ.Ε. («TO BRIEF», «nosotros», «nos») recopila, utiliza y protege los datos personales en relación con los sitios web tobrief.gr y tobrief.eu y cualquier servicio relacionado (conjuntamente, el «Servicio»). TO BRIEF es el responsable del tratamiento de los datos personales tratados a través del Servicio, salvo que se identifique expresamente a otro responsable a continuación.

Datos del responsable del tratamiento

  • Razón social: TO BRIEF Ι.Κ.Ε. (Ιδιωτική Κεφαλαιουχική Εταιρεία)
  • Domicilio social: Troon 26, 118 51, Αθήνα, Αττική, Ελλάδα
  • GEMI: 188116103000
  • AFM: 803045387
  • Correo electrónico: [email protected]
  • Contacto para la protección de datos: [email protected]

Actualmente no contamos con un Delegado de Protección de Datos designado legalmente; no obstante, todas las consultas sobre protección de datos se dirigen a través del contacto dedicado anteriormente indicado y se gestionan mediante un proceso documentado que cumple con los estándares exigidos a la función de un DPD según los Art. 37-39 del GDPR cuando sea aplicable.

2. Qué datos recopilamos

Recopilamos únicamente los datos mínimos necesarios para operar el Servicio y cumplir con nuestras obligaciones legales.

2.1 Datos de la cuenta

Cuando registra una cuenta, almacenamos: su dirección de correo electrónico, una contraseña hasheada de forma segura, su nombre de usuario elegido (opcional), la fecha de creación de la cuenta, la edición a través de la cual se registró (GR o UE) y el estado de su suscripción. Base jurídica: ejecución de un contrato (Art. 6(1)(b) del GDPR).

2.2 Datos de uso y analíticos

Si —y solo si— otorga su consentimiento para el análisis a través de nuestro banner de cookies, recopilamos señales de uso agregadas a través de Google Analytics 4 y señales de conversión a través del píxel de Meta (Facebook/Instagram): páginas vistas, clase de dispositivo/navegador, geografía aproximada (país/región a partir de la IP, nunca la IP sin tratar), remitente, duración de la sesión y eventos de interacción. Base jurídica: consentimiento (Art. 6(1)(a) del GDPR y Art. 5(3) de la Directiva ePrivacy).

2.3 Datos de pago

Los pagos de suscripciones son procesados por Stripe Payments Europe, Limited («Stripe»). Los números de tarjeta, los códigos CVV y los identificadores de facturación completos son recopilados directamente por Stripe y nunca llegan a nuestros servidores. Stripe es un responsable del tratamiento independiente para la información de pago que procesa; su aviso de privacidad se encuentra en https://stripe.com/privacy. De Stripe solo recibimos: el identificador del cliente, el estado de la suscripción, los últimos cuatro dígitos de la tarjeta, la marca de la tarjeta, el país de facturación y los PDF de las facturas. Base jurídica: ejecución de un contrato y obligación legal (registros fiscales/contables).

2.4 Datos de quejas y denuncias

Cuando utiliza /report o envía una queja por correo electrónico, almacenamos: su correo electrónico, el texto de la queja, los archivos adjuntos que proporciona, un hash con sal de su dirección IP (no la IP sin tratar), el número de ticket que asignamos y el resultado de la investigación. Base jurídica: interés legítimo (operar un servicio de noticias responsable y defender reclamaciones legales) y obligación legal (Art. 20 de la EMFA, Art. 16 de la DSA).

2.5 Datos del dispositivo y del navegador

Nuestros servidores reciben metadatos de solicitud HTTP estándar —user-agent, Accept-Language, remitente, IP truncada— que se conservan en los registros de acceso. Base jurídica: interés legítimo (seguridad, prevención de fraudes, diagnóstico).

2.6 Categorías especiales de datos

No recopilamos deliberadamente categorías especiales de datos personales (Art. 9 del GDPR) como datos sobre salud, religión, opiniones políticas u orientación sexual. Por favor, no envíe dichos datos a través de campos de texto libre.

3. Por qué utilizamos sus datos

FinalidadCategorías de datosBase jurídica
Proporcionar la experiencia de lecturaCuenta, dispositivoContrato, interés legítimo
Facturación, prevención de fraudes, cumplimiento fiscalPago, cuentaContrato, obligación legal
Medir la interacción y mejorar el productoAnalíticosConsentimiento
Atribución de marketing a través del píxel de TwitterMarketingConsentimiento
Medición de conversiones a través del píxel de MetaMarketingConsentimiento
Gestionar quejas y correccionesQuejas, cuentaInterés legítimo, obligación legal
Seguridad, detección de abusos, respuesta a incidentesDispositivo, cuentaInterés legítimo
Cumplir con solicitudes legalesTodas las categorías, según correspondaObligación legal

No utilizamos datos personales para la toma de decisiones automatizadas que produzcan efectos jurídicos o de importancia similar en usted (Art. 22 del GDPR).

4. Durante cuánto tiempo conservamos sus datos

  • Datos de la cuenta: mientras la cuenta esté activa y hasta dos (2) años después de su cierre, para gestionar disputas y devoluciones de cargos posteriores al cierre.
  • Datos analíticos: catorce (14) meses (la retención predeterminada de GA4 que utilizamos).
  • Datos de pago / facturación: siete (7) años, para cumplir con las obligaciones griegas de archivo fiscal (Κ.Φ.Α.Σ. / Ley 4174/2013).
  • Datos de quejas: tres (3) años desde la respuesta final, en línea con el plazo de prescripción de cinco años para reclamaciones contractuales, pero reducido cuando es posible.
  • Registros de acceso: noventa (90) días.
  • Copias de seguridad: las copias de seguridad cifradas se eliminan en un plazo de 35 días.

Después de estos períodos, eliminamos o anonimizamos irreversiblemente los datos.

5. Con quién compartimos los datos

Compartimos datos personales únicamente con los destinatarios y para las finalidades aquí enumeradas. No vendemos datos personales a ningún tercero.

  • Stripe (pagos, como responsable del tratamiento independiente).
  • Google Ireland Limited (GA4) — solo si consiente el uso de análisis.
  • Twitter International Unlimited Company — solo si consiente el uso de cookies de marketing (píxel de conversión para campañas de Twitter/X).
  • Meta Platforms Ireland Limited — solo si consiente el uso de cookies de medición opcionales (píxel de Meta/Facebook).
  • Proveedores de alojamiento e infraestructura (p. ej., Vercel, AWS, Cloudflare) que actúan estrictamente como encargados del tratamiento en virtud de contratos según el Art. 28.
  • Asesores profesionales (abogados, contables, auditores) cuando sea legalmente necesario y bajo confidencialidad.
  • Autoridades competentes, cuando estemos obligados por una solicitud legal, específica y proporcionada (orden judicial, APD, autoridad fiscal).

Mantenemos internamente una lista actualizada y auditable de subencargados del tratamiento que puede proporcionarse previa solicitud.

6. Transferencias internacionales de datos

Algunos de nuestros encargados del tratamiento están establecidos en los Estados Unidos u operan a nivel mundial. Cuando los datos personales se transfieren fuera del EEE, nos basamos en:

  • las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914), o
  • una decisión de adecuación (p. ej., el Marco de Privacidad de Datos UE-EE. UU., para Stripe, Google y otros importadores certificados), o
  • su consentimiento explícito para transferencias limitadas y específicas.

Se aplican medidas suplementarias como el cifrado en tránsito (TLS 1.2+), el cifrado en reposo y los controles de acceso, además del mecanismo legal de transferencia.

7. Sus derechos según el GDPR

Usted tiene los siguientes derechos en virtud de los Art. 15-22 del GDPR:

  • Acceso — confirmación de que tratamos sus datos y una copia de los mismos.
  • Rectificación — corrección de datos inexactos o incompletos.
  • Supresión («derecho al olvido») — eliminación cuando existan motivos para ello.
  • Limitación — limitar cómo tratamos sus datos mientras se realiza una verificación.
  • Portabilidad — una copia en formato legible por máquina de los datos que proporcionó en virtud de un contrato o consentimiento.
  • Oposición — al tratamiento basado en intereses legítimos, incluida la elaboración de perfiles.
  • Retirar el consentimiento — en cualquier momento, sin que ello afecte al tratamiento realizado antes de la retirada.
  • Reclamar ante una autoridad de control — especialmente la Autoridad Helénica de Protección de Datos (véase §11).

Para ejercer cualquier derecho, envíe un correo electrónico a [email protected] desde la dirección que tengamos registrada o proporcione otro medio razonable de verificación de identidad. Respondemos en el plazo de un (1) mes, prorrogable una vez por otros dos (2) meses en caso de solicitudes complejas; explicaremos cualquier prórroga.

8. Cookies

Utilizamos cookies y tecnologías similares. Las categorías, finalidades y duración de cada cookie se describen en la Política de Cookies. Puede configurar sus preferencias y retirar su consentimiento en cualquier momento a través de /cookie-preferences.

9. Menores

El Servicio no está dirigido a menores de quince (15) años, la edad de consentimiento digital en Grecia según el Art. 21 de la Ley 4624/2019. No recopilamos deliberadamente datos de menores de esa edad. Si cree que un menor se ha registrado, póngase en contacto con [email protected] y eliminaremos la cuenta.

10. Seguridad

Aplicamos medidas técnicas y organizativas comercialmente razonables —incluyendo TLS, contraseñas hasheadas (familia Argon2), entornos aislados, acceso con el principio de mínimo privilegio, registros, copias de seguridad y procedimientos de respuesta a incidentes— pero ningún sistema es perfectamente seguro. En caso de una violación de la seguridad de los datos personales que pueda entrañar un riesgo para sus derechos, lo notificaremos a la APD Helénica en un plazo de 72 horas, tal como exige el Art. 33 del GDPR y, cuando el riesgo sea alto, también se lo notificaremos directamente a usted.

11. Cambios en esta política

Publicaremos una versión revisada en esta URL y, en caso de cambios sustanciales, lo notificaremos con al menos treinta (30) días de antelación a través del Servicio o por correo electrónico. La fecha de «Última revisión» en la parte superior siempre refleja la actualización más reciente. Las versiones históricas de este documento se conservan en el registro de cambios de las páginas legales.

12. Contacto y autoridad de control

  • Consultas sobre protección de datos: [email protected]
  • Dirección postal: Troon 26, 118 51, Αθήνα, Αττική, Ελλάδα

Tiene derecho a presentar una reclamación ante la Autoridad Helénica de Protección de Datos (Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα):

Los residentes de la UE fuera de Grecia también pueden ponerse en contacto con la autoridad de control de su Estado miembro de residencia habitual.