Política de privacidad de AmbarMark
This document is only available in Spanish.
Version: 1.0. In force since: 5 de octubre de 2026.
What data we process, why, for how long, and how to exercise your rights.
Esta política está escrita en dos capas. La primera es un resumen corto que se muestra junto al formulario de registro y junto a cada petición de firma. La segunda es la información completa. Así lo permite la ley española de protección de datos.
Segunda capa: información completa
1. Quién es el responsable de tus datos
El responsable del tratamiento es la persona o empresa que decide para qué y cómo se usan los datos personales. En este servicio es:
- Aitor Fernández
- NIF: 09442216A
- Domicilio: C/ Víctor Hugo, nº 4, dcha, 28004 Madrid
- Correo de contacto: contacto@pastormap.com
- Correo para asuntos de protección de datos: privacidad@pastormap.com. No hemos designado un delegado de protección de datos, que es la persona encargada de vigilar que se cumple la ley de protección de datos; las dudas y las solicitudes sobre tus datos las atiende directamente el responsable.
2. Qué datos tratamos
Datos de tu cuenta:
- Nombre.
- Correo electrónico.
- Contraseña. No la guardamos tal cual: guardamos solo una huella irreversible, un resumen matemático del que no se puede reconstruir la contraseña.
- Enlaces de un solo uso que te enviamos por correo: uno para activar la cuenta al registrarte, que vale 24 horas, y otro para elegir una contraseña nueva si la olvidas, que vale 30 minutos.
- Código de un solo uso que se envía por correo a quien tiene que firmar un documento, para confirmar que es esa persona. Vale 15 minutos.
- Registro de tu aceptación de los términos, con la versión aceptada y la fecha.
Datos de cada firma (el rastro de evidencias, es decir, las pruebas de quién firmó qué y cuándo):
- Nombre y correo de cada firmante.
- Dirección IP desde la que se firmó, que es el número que identifica la conexión a internet en ese momento.
- Fecha y hora de cada paso.
- Huella del documento, un código único calculado a partir del contenido del archivo que permite comprobar si el documento se ha cambiado.
- Sello de tiempo emitido por una entidad externa, Fábrica Nacional de Moneda y Timbre - Real Casa de la Moneda (FNMT-RCM) y, como respaldo, DigiCert, que prueba que el documento existía en un momento concreto.
- Registro de auditoría: la lista ordenada de acciones hechas sobre el documento.
Contenido de los documentos: guardamos el documento completo que subes y los PDF firmados, y no revisamos su contenido. Puede contener datos personales de terceros, y quien sube el documento es responsable de tener derecho a usarlo.
No usamos tus datos para publicidad, no los vendemos y no hacemos perfiles sobre ti.
3. Para qué usamos tus datos y con qué base legal
La ley exige que cada uso de datos tenga una base legal, es decir, una razón reconocida por la ley que lo permite. Estos son nuestros usos y la base de cada uno:
Crear y gestionar tu cuenta, comprobar tu correo con el código y dejarte entrar.
Base legal: es necesario para cumplir el contrato que aceptas al registrarte (artículo 6.1.b del Reglamento General de Protección de Datos, en adelante RGPD).
Prestarte el servicio de firma y generar el rastro de evidencias de tus documentos.
Base legal: es necesario para cumplir el contrato (artículo 6.1.b del RGPD).
Tratar los datos de las personas a las que pides firmar y que no tienen cuenta.
Base legal: interés legítimo, es decir, un interés justificado que no pesa menos que los derechos de esas personas (artículo 6.1.f del RGPD). El interés es que la firma que tú has pedido pueda hacerse y probarse.
Guardar el rastro de evidencias después de la firma, para que la firma pueda probarse si hay un conflicto.
Base legal: interés legítimo de los firmantes y nuestro en poder defender o reclamar derechos (artículo 6.1.f del RGPD).
Guardar el registro de tu aceptación de los términos, con versión y fecha.
Base legal: es parte del contrato (artículo 6.1.b del RGPD) y nos permite probar qué versión aceptaste (artículo 6.1.f del RGPD).
Avisarte de cambios en los términos o en esta política.
Base legal: es necesario para cumplir el contrato (artículo 6.1.b del RGPD).
Atender tus solicitudes de derechos de protección de datos.
Base legal: cumplir una obligación legal (artículo 6.1.c del RGPD).
Si en el futuro quisiéramos usar tus datos para algo que necesite tu consentimiento, te lo pediremos aparte y podrás retirarlo cuando quieras, de forma tan fácil como lo diste.
Puedes oponerte a los usos basados en interés legítimo por motivos de tu situación particular. Lo explicamos en el apartado 7.
4. Si tienes que darnos tus datos
El nombre, el correo y la contraseña son necesarios para crear la cuenta. Si no los das, no podemos registrarte. Los datos del rastro de evidencias son necesarios para firmar: sin ellos, la firma no podría probarse.
5. Quién recibe tus datos
Solo compartimos datos con quien lo necesita para prestar el servicio:
- Google (servicio de correo Gmail), que envía los correos del servicio (código de verificación, peticiones de firma y avisos). Recibe tu nombre, tu correo y el contenido del mensaje.
- Fábrica Nacional de Moneda y Timbre - Real Casa de la Moneda (FNMT-RCM) y, como respaldo, DigiCert, que emite los sellos de tiempo. Recibe solo la huella del documento (un código calculado a partir del archivo), no el documento ni tu nombre ni tu correo. La petición sale de nuestro servidor, no de tu dispositivo.
- Hostinger International Limited (Chipre, Unión Europea), que aloja el servidor donde funciona el servicio, y Stripe Payments Europe Limited (Irlanda), que gestiona los cobros de los planes de pago y recibe tu correo y los datos de pago que escribes en su página.
Estas entidades son encargados del tratamiento, es decir, tratan los datos solo por cuenta nuestra y siguiendo nuestras instrucciones, con un contrato que lo exige.
Los demás firmantes de un mismo documento pueden ver el título del documento y el nombre de quien lo envía. En el documento final ya firmado pueden aparecer también el nombre y el correo de quienes lo han firmado.
También podemos tener que dar datos a jueces, tribunales u otras autoridades cuando la ley nos obligue.
6. Envíos de datos fuera del Espacio Económico Europeo
Google, que presta el servicio de correo, y Stripe, que gestiona los cobros, pueden tratar datos fuera del Espacio Económico Europeo, en Estados Unidos. Lo hacen con las garantías del capítulo V del RGPD: la adhesión del proveedor al Marco de Privacidad de Datos UE-EE.UU. (Decisión de Ejecución (UE) 2023/1795 de la Comisión Europea) y, cuando corresponda, las cláusulas contractuales tipo de la Comisión (Decisión 2021/914). Para pedir información sobre estas garantías escribe a privacidad@pastormap.com.
7. Tus derechos
Tienes estos derechos sobre tus datos:
- Acceso: saber si tratamos datos tuyos y obtener una copia.
- Rectificación: corregir datos que estén mal o completarlos.
- Supresión: pedir que borremos tus datos. Hay un límite: no podemos borrar el rastro de evidencias mientras sea necesario para defender o reclamar derechos sobre una firma, dentro del plazo del apartado 8.
- Limitación: pedir que dejemos de usar tus datos durante un tiempo, por ejemplo mientras comprobamos si un dato es correcto, y solo los guardemos.
- Oposición: oponerte a que usemos tus datos con base en interés legítimo, por motivos de tu situación particular. Dejaremos de usarlos salvo que haya motivos legítimos imperiosos o sean necesarios para defender o reclamar derechos.
- Portabilidad: recibir los datos que nos diste en un formato que se pueda leer con un ordenador, para llevarlos a otro servicio.
- No ser objeto de decisiones automatizadas: no tomamos ninguna decisión sobre ti de forma solo automática que tenga efectos legales o te afecte de forma parecida, ni hacemos perfiles.
Cómo ejercerlos:
- Escribe a contacto@pastormap.com o a privacidad@pastormap.com, indicando qué derecho quieres ejercer.
- Puedes hacerlo tú o una persona que te represente.
- Si tenemos dudas razonables de que eres tú, podemos pedirte algún dato más para comprobarlo.
- Es gratis.
- Te responderemos en un mes como máximo desde que recibamos tu solicitud. Si la solicitud es compleja o hay muchas, el plazo puede ampliarse dos meses más; en ese caso te avisaremos dentro del primer mes y te diremos el motivo.
- Desde tu cuenta, en la sección Tus datos, puedes descargar una copia de tus datos y borrar la cuenta; desde tu perfil puedes cambiar tu nombre de usuario y tu idioma.
Si crees que no hemos tratado bien tus datos, puedes reclamar ante la Agencia Española de Protección de Datos, que es la autoridad pública que vigila el cumplimiento de esta ley en España (www.aepd.es). También puedes reclamar ante la autoridad del país de la Unión Europea donde vivas o trabajes. Te recomendamos escribirnos antes, para intentar resolverlo.
8. Cuánto tiempo guardamos tus datos
- Datos de la cuenta: mientras la cuenta esté abierta. Al cerrarla los borramos, salvo lo que aparece en los puntos siguientes.
- Enlaces y códigos de un solo uso: el enlace de activación deja de servir a las 24 horas, el de contraseña a los 30 minutos y el código de firma a los 15 minutos. Se borran del sistema una vez usados o caducados, en una limpieza automática que se ejecuta mientras el servicio está en uso. Las cuentas que no se activan se borran a los 7 días.
- Rastro de evidencias de cada firma, junto con el documento y los PDF firmados: 5 años desde la fecha de la firma. Es el plazo que aplica hoy el servicio. Quien subió el documento puede pedir su borrado antes, y entonces los datos personales del rastro se sustituyen por la marca [suprimido].
- Registro de aceptación de términos: mientras la cuenta esté abierta y, al cerrarla, 6 años más como prueba del contrato, sin vincularlo ya a tu cuenta.
- Datos de facturación de los pagos de los planes de pago: 6 años desde que se emite cada factura, bloqueados, por obligación legal mercantil.
- Solicitudes de derechos y su respuesta: 3 años desde que se resuelven, para poder demostrar que las atendimos.
Cuando un dato ya no se usa pero la ley obliga a guardarlo un tiempo, lo bloqueamos: lo apartamos para que nadie pueda verlo ni usarlo, salvo jueces, tribunales y autoridades, y lo borramos al acabar ese tiempo.
9. Cómo protegemos tus datos
Aplicamos medidas técnicas y de organización adecuadas al riesgo. Entre ellas:
- Guardamos las contraseñas solo como huella irreversible.
- Comprobamos que el correo es tuyo con un enlace de un solo uso que caduca a las 24 horas, y confirmamos quién firma con un código de un solo uso que caduca a los 15 minutos.
- Calculamos una huella de cada documento y la sellamos en el tiempo, para que cualquier cambio posterior se pueda detectar.
- Toda la comunicación con el servicio va cifrada (HTTPS), las cookies de sesión de la cuenta solo viajan por conexiones seguras y se limita el número de intentos de entrar a una cuenta.
Si hubiera un fallo de seguridad que afectara a tus datos, actuaríamos como manda la ley, incluido avisar a la autoridad y, cuando corresponda, a ti.
10. Edad mínima
El servicio no está dirigido a menores de 18 años.
11. Cambios en esta política
Si cambiamos esta política te avisaremos por correo y en el servicio. Cada versión tiene número y fecha, que aparecen al principio.