Política de Privacidad

Versión 1.1 · Última actualización: 2026-06-09

Cumpliendo con el Reglamento (UE) 2016/679 (RGPD), la LOPDGDD 3/2018 y la LSSI-CE, a continuación se detalla cómo CIVIAX trata tus datos personales.

1. Responsable del tratamiento

  • Responsable: Ángel Ciudad Vicente (empresario individual / autónomo)
  • NIF: 76259125A
  • Dirección postal: Avenida de Andalucía, 40, 28341 Valdemoro (Madrid), España
  • Email de contacto: privacidad@civiax.es
  • Delegado de Protección de Datos (DPO): no designado. Dado el volumen actual del tratamiento no se considera obligatorio; se reevaluará conforme el servicio escale.

2. Datos que tratamos

2.1 De cuenta

  • Email, nombre, contraseña (almacenada hasheada con bcrypt).
  • Organización a la que perteneces y rol dentro de ella.
  • Direcciones IP y user agent (para auditoría de seguridad).

2.2 De contenido (los conectas tú voluntariamente)

  • Documentos subidos manualmente.
  • Contenido sincronizado desde Google Drive, Gmail, Microsoft 365 o Dropbox (tokens OAuth almacenados cifrados con AES-256-GCM).
  • Conversaciones de chat con la IA y feedback explícito (thumbs up/down).
  • Archivos generados (PDF, Excel, etc.) creados por la IA bajo tu petición.

2.3 De uso

  • Logs de actividad (qué páginas visitas, qué endpoints llamas) anonimizados a los 90 días.
  • Métricas de consumo IA (tokens, llamadas, latencias) para facturación y operación.

3. Finalidades y base legal

FinalidadBase legal RGPD
Prestación del Servicio contratadoArt. 6.1.b — Ejecución de contrato
FacturaciónArt. 6.1.b + obligación fiscal
Atención al clienteArt. 6.1.b
Marketing propio (newsletters)Art. 6.1.a — Consentimiento (puedes revocarlo)
Auditoría y seguridadArt. 6.1.f — Interés legítimo
Cumplimiento legalArt. 6.1.c

4. ¿Quién accede a tus datos? — Encargados del tratamiento

Tus datos pueden ser procesados por los siguientes proveedores en calidad de encargados:

  • Supabase / AWS (Frankfurt, UE) — Base de datos y almacenamiento. Residencia en la UE. DPA + Cláusulas tipo.
  • Vercel Inc. (cómputo en Frankfurt, UE) — Hosting de la aplicación. DPA + Cláusulas tipo.
  • Hetzner Online GmbH (Alemania, UE) — Servidor del coordinador de WhatsApp. AVV/DPA.
  • Anthropic PBC (EE.UU.) — Modelos LLM (Claude) para chat y OCR. No entrena con tus datos. DPA.
  • OpenAI Inc. (EE.UU.) — Modelos LLM para varios subsistemas y embeddings. La API no entrena con tus datos; se envía store:false para minimizar la retención. DPA.
  • Google LLC (EE.UU.) — Modelos Gemini (varios subsistemas) + OAuth Drive/Gmail/Calendar. Nivel de pago: no entrena. DPA.
  • Mistral AI (Francia, UE) — Modelos LLM (resúmenes, extracción, etc.). Opt-out de entrenamiento. DPA.
  • Groq Inc. (EE.UU.) — Transcripción de audio (notas de voz). No entrena. DPA.
  • Voyage AI (EE.UU.) — Embeddings semánticos. Opt-out de entrenamiento.
  • Cohere Inc. (EE.UU./Canadá) — Reranker. Opt-out de entrenamiento.
  • Tavily (EE.UU.) — Búsqueda web (solo la consulta, previa eliminación de identificadores personales).
  • Proveedor de email transaccional (EE.UU.) — Envío de correos de servicio.
  • Stripe Inc. (EE.UU./Irlanda) — Procesamiento de pagos (cuando aplique).

Tratamiento por IA — régimen de no-entrenamiento. Ningún proveedor de inteligencia artificial utiliza el contenido de los clientes para entrenar o mejorar sus modelos. Esta garantía se aplica a todos los planes de pago y se controla técnicamente en el sistema.

Para los proveedores en Estados Unidos, las transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (2021/914) y, cuando aplique, el Data Privacy Framework UE-EEUU. El DPA de cada proveedor está disponible bajo petición.

5. Tiempo de conservación

  • Datos de cuenta: mientras tu suscripción esté activa.
  • Contenido (docs, chats): mientras tu cuenta esté activa + 30 días tras la cancelación (periodo de gracia para exportar). Tu organización puede fijar un plazo de retención (TTL) más corto para el contenido.
  • Datos de facturación: según los plazos fiscales y mercantiles aplicables.
  • Logs de auditoría/seguridad: se conservan el tiempo necesario para fines de seguridad; las direcciones IP se anonimizan automáticamente a los 90 días.

6. Tus derechos

Puedes ejercer en cualquier momento los siguientes derechos:

  • Acceso — saber qué datos tenemos sobre ti.
  • Rectificación — corregir datos inexactos.
  • Supresión — borrar tu cuenta y todos tus datos.
  • Portabilidad — exportar tus datos en formato máquina (JSON).
  • Oposición — oponerte a tratamientos basados en interés legítimo.
  • Limitación — restringir el tratamiento mientras se verifica una solicitud.
  • Revocar el consentimiento — sin que afecte a la legalidad previa.

Para ejercer estos derechos puedes:

  • Usar las herramientas autoservicio en /settings/account (exportar / borrar).
  • Enviar un email a privacidad@civiax.es adjuntando copia del DNI/NIE.

Tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos(www.aepd.es) si consideras que tus derechos no se han atendido correctamente.

7. Seguridad técnica

  • Cifrado HTTPS/TLS 1.3 en todas las comunicaciones.
  • Cifrado en reposo (AES-256) en base de datos y almacenamiento.
  • Tokens OAuth de proveedores y mensajes de WhatsApp almacenados con cifrado AES-256-GCM con clave de cifrado dedicada (no incluida en el código).
  • Aislamiento multi-tenant por Row Level Security (RLS) en Postgres.
  • Registro de auditoría de las operaciones de escritura y borrado sobre documentos.
  • Backups cifrados.
  • Posibilidad de activar enmascaramiento de PII (DNI, IBAN, teléfono) a nivel organización.
  • Autenticación reforzada con doble factor (2FA / TOTP).

8. Menores

El Servicio no está dirigido a menores de 18 años. No recopilamos conscientemente datos de menores. Si detectas que un menor ha creado una cuenta, contacta con nosotros para eliminarla.

9. Cambios en esta política

Los cambios sustanciales se notificarán por email y banner en la aplicación con al menos 15 días de antelación. Las versiones previas se archivan en nuestro registro de tratamientos.


Documento base. Revisión profesional pendiente. Si vendes a clientes empresariales en sectores regulados, recomienda firmar un DPA específico con condiciones detalladas.

Política de Privacidad · CIVIAX