⚠️ Aviso: Este documento es una plantilla elaborada sobre la base legal aplicable en España y la UE. Debe ser revisada por un abogado especializado antes de su uso con clientes reales.

Política de Privacidad

Última actualización: 27 de mayo de 2026 · Versión 1.0

1. Responsable del tratamiento

SaaS Autónomo (en adelante, «nosotros» o «el Responsable») es el responsable del tratamiento de tus datos personales. Puedes contactarnos en: privacidad@saas-autonomo.com.

Cuando los agentes de IA procesan datos de los clientes de tu negocio (leads, reseñas, emails), actuamos como encargado del tratamiento por cuenta tuya (el responsable). Esta relación se regula en el Acuerdo de Tratamiento de Datos (DPA).

2. Datos personales que tratamos

2.1 Datos de usuarios de la plataforma (tú y tu equipo)

CategoríaDatos concretosOrigen
Identidad y contactoEmail, nombre de empresa, nombre del responsableRegistro / onboarding
Configuración del negocioSector, descripción, audiencia objetivo, competidores, URL web, URL Google BusinessOnboarding / configuración
Credenciales de integraciónAPI keys de Buffer, CMS, Serper (almacenadas cifradas con AES-256-GCM); tokens OAuth de GoogleConfiguración
Datos de usoPáginas visitadas, acciones en dashboard, logs de agentes, KPIs generadosUso del servicio
Datos de pagoID de suscripción Stripe, plan contratado, historial de facturas. No almacenamos datos de tarjeta.Stripe (procesador externo)
Técnicos y de sesiónDirección IP, user agent, cookies de sesión (Supabase Auth)Automático al acceder

2.2 Datos de los clientes de tu negocio (tratados por encargo)

Cuando los agentes gestionan tus campañas, tratamos por tu cuenta los datos personales de tus clientes finales:

  • Leads captados: nombre, email, teléfono, fuente de captación, fecha
  • Reseñas de Google Business Profile: nombre del autor, texto de la reseña, valoración
  • Datos de analítica de búsqueda: consultas SEO (sin PII individuales)
  • Datos de email marketing: dirección de envío, métricas de apertura/clic

Eres el responsable del tratamiento de estos datos. Consulta el DPA para las obligaciones detalladas de cada parte.

3. Finalidades y base jurídica del tratamiento

FinalidadBase jurídica (RGPD)
Prestación del servicio contratado (agentes IA, publicación, informes)Art. 6.1.b — Ejecución de contrato
Facturación y gestión de pagosArt. 6.1.b — Ejecución de contrato / Art. 6.1.c — Obligación legal
Comunicaciones del servicio (alertas, facturas, cambios en T&C)Art. 6.1.b — Ejecución de contrato
Seguridad, prevención de fraude y auditoríaArt. 6.1.f — Interés legítimo
Mejora del servicio y análisis de uso (datos anonimizados / agregados)Art. 6.1.f — Interés legítimo
Conservación de registros legales (contables, fiscales)Art. 6.1.c — Obligación legal

No tomamos decisiones automatizadas con efectos jurídicos o significativos sobre las personas físicas. Los agentes de IA generan contenido y sugerencias que siempre requieren revisión humana antes de publicarse.

4. Plazos de conservación

Tipo de datoPlazoMotivo
Datos de cuenta activaMientras dure la relación contractualPrestación del servicio
Datos de cuenta cancelada90 días tras la cancelaciónPeríodo de recuperación + Art. 17 RGPD
Facturas y registros contables5 añosObligación fiscal (Ley 58/2003 LGT)
Logs de seguridad y auditoría12 mesesInterés legítimo de seguridad
Leads de tus clientesIgual que los datos de cuenta activaEncargo del responsable
Registros de aceptación de DPA5 años desde la aceptaciónObligación legal (demostrar cumplimiento RGPD)

5. Subencargados y destinatarios

Para prestar el servicio nos apoyamos en los siguientes subencargados, todos ellos con garantías adecuadas de protección de datos:

ProveedorFunciónUbicaciónGarantía
Supabase (AWS eu-central-1)Base de datos y autenticaciónUE (Fráncfort)DPA + SCCs
Vercel Inc.Infraestructura y CDNEE.UU. / UE edgeDPA + SCCs (Art. 46.2.c RGPD)
Anthropic PBCModelos de lenguaje (Claude) para generación de contenidoEE.UU.DPA + SCCs
Resend Inc.Email transaccionalEE.UU.DPA + SCCs
Inngest Inc.Ejecución de trabajos asíncronos / cola de tareasEE.UU.DPA + SCCs
Upstash Inc.Redis: caché, limitación de peticiones, notificacionesUE (eu-west-1)DPA + SCCs
Buffer Inc.Programación y publicación en redes sociales (opcional)EE.UU.DPA + SCCs
Stripe Inc.Procesamiento de pagosEE.UU. / UEDPA + SCCs + adecuación
PostHog Inc.Analítica de producto (seudonimizada)EE.UU. / UEDPA + SCCs
Google LLCSearch Console API, Google Business Profile API (opcional)EE.UU. / UEDPA + SCCs + adecuación

Las transferencias internacionales a EE.UU. se realizan mediante Cláusulas Contractuales Tipo (CCT/SCCs) aprobadas por la Comisión Europea (Decisión de Ejecución 2021/914) y, donde aplique, bajo el Data Privacy Framework UE-EE.UU.

6. Tus derechos como interesado (Arts. 15–22 RGPD)

Puedes ejercer en cualquier momento los siguientes derechos escribiéndonos a privacidad@saas-autonomo.com:

Acceso (Art. 15)

Obtener confirmación de si tratamos tus datos y recibir una copia. Disponible también desde Configuración → Privacidad → Descargar mis datos.

Rectificación (Art. 16)

Corregir datos inexactos o completar datos incompletos.

Supresión (Art. 17)

Solicitar la eliminación de tus datos cuando ya no sean necesarios. Iniciable desde Configuración → Privacidad.

Limitación (Art. 18)

Solicitar que suspendamos el tratamiento mientras se resuelve una controversia sobre exactitud o licitud.

Portabilidad (Art. 20)

Recibir tus datos en formato estructurado, legible por máquina (JSON). Disponible en Configuración → Privacidad.

Oposición (Art. 21)

Oponerte al tratamiento basado en interés legítimo cuando existan motivos relacionados con tu situación particular.

No decisión automatizada (Art. 22)

No ser objeto de decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos significativos.

Retirar consentimiento

Si el tratamiento se basa en consentimiento, puedes retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento anterior.

Responderemos en el plazo máximo de 1 mes (prorrogable a 3 meses en casos complejos, con notificación). Tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) si consideras que el tratamiento vulnera el RGPD.

7. Seguridad de los datos

Aplicamos las siguientes medidas técnicas y organizativas de seguridad:

  • Cifrado en tránsito: TLS 1.2+ en todas las comunicaciones
  • Cifrado en reposo: Las API keys y tokens OAuth se almacenan cifrados con AES-256-GCM
  • Control de acceso: Roles estrictos (usuario, admin de tenant, superadmin). Cada tenant accede únicamente a sus propios datos
  • Autenticación: Magic link + OAuth Google. Contraseñas nunca almacenadas en nuestros sistemas
  • Auditoría: Log inmutable de acciones administrativas críticas
  • Limitación de peticiones: Protección contra ataques de fuerza bruta y abuso en todos los endpoints sensibles
  • Minimización de datos: Las API keys nunca se transmiten al navegador; solo se exponen flags booleanos de conexión

8. Cookies y tecnologías similares

Utilizamos las siguientes categorías de cookies:

TipoNombre / proveedorFinalidadDuración
Necesariassb-* (Supabase Auth)Sesión autenticadaSesión / 7 días
Necesariasob_needed (propio)Control flujo de onboardingSesión
Analíticas (opt-in)ph_* (PostHog)Analítica de uso del producto (seudonimizada)1 año

Las cookies analíticas solo se activan si aceptas a través del banner de cookies. Puedes cambiar tu preferencia en cualquier momento borrando las cookies del navegador o desde el banner.

9. Menores de edad

El servicio está dirigido exclusivamente a profesionales y empresas. No está destinado a personas menores de 18 años. Si detectamos que hemos recopilado datos de un menor, los eliminaremos de inmediato.

10. Cambios en esta política

Podemos actualizar esta Política de Privacidad. Los cambios materiales se notificarán por email con al menos 30 días de antelación. La versión vigente siempre estará disponible en esta URL con la fecha de última actualización.

11. Contacto y delegado de protección de datos

Para cualquier consulta sobre privacidad o para ejercer tus derechos: privacidad@saas-autonomo.com

Si no obtienes respuesta satisfactoria, puedes acudir a la Agencia Española de Protección de Datos (AEPD): www.aepd.es