← Volver a respondeya.es

Política de Privacidad

Última actualización: 29 de abril de 2026

Versión: 1.0

0. Resumen ejecutivo (TL;DR)

AspectoDetalle
Quién recoge tus datosXavier Julià Giménez (NIF 77114546P), titular de RespondeYA
Qué recogemosDatos de contacto, datos de facturación, conversaciones del chat
Para quéPrestar el servicio, facturar, atención al cliente, mejora del producto
Base legalEjecución contractual + interés legítimo + consentimiento
Cuánto tiempoMientras eres cliente + plazos legales (5-10 años fiscales)
Con quién compartimosStripe, OpenAI, Supabase, Resend (sub-encargados)
Tus derechosAcceso, rectificación, supresión, portabilidad, oposición, limitación
Cómo ejercerlosEmail a privacidad@respondeya.es

Este resumen NO sustituye al texto completo. Léelo para conocer todos los detalles.


1. Responsable del tratamiento

2. ¿Qué datos personales tratamos?

2.1 Datos del **Cliente** (empresa o profesional que contrata RespondeYA)

CategoríaDatos concretosOrigen
IdentificativosNombre, apellidos, NIF/CIF, razón socialFormulario contratación
ContactoEmail, teléfono, dirección postalFormulario contratación
FacturaciónRazón social, NIF, dirección fiscalFormulario contratación
PagoÚltimos 4 dígitos tarjeta, marca de la tarjetaStripe (NO almacenamos PAN completo)
CuentaEmail de portal, contraseñas hasheadas, tokens de sesiónRegistro
UsoLogs de acceso, IP, navegador, fechas de actividadGenerados automáticamente
Conversaciones internasComunicaciones con soporteEmail/chat soporte

2.2 Datos de los **visitantes del sitio web del Cliente** (usuarios finales que chatean con el agente)

⚠️ Importante: cuando un cliente integra nuestro widget en su web, los visitantes que chatean con el agente generan datos personales. En este caso, el Cliente actúa como Responsable y RespondeYA actúa como Encargado del Tratamiento (Art. 28 RGPD). El acuerdo de encargo está formalizado en el documento DPA disponible en este sitio.

Datos tratados de los visitantes finales:

CategoríaDatos concretos
ConversaciónMensajes intercambiados con el agente, idioma, sesión
Identificación opcionalNombre, email, teléfono que el visitante pueda compartir voluntariamente
TécnicosIP del visitante, fingerprint del navegador, fecha/hora
Captura de leadsSi el visitante deja datos de contacto al agente, se almacenan como lead

El Cliente debe informar a sus visitantes del tratamiento mediante su propia política de privacidad y banner de cookies. RespondeYA proporciona herramientas, pero la responsabilidad informativa frente al visitante es del Cliente.

2.3 Datos de **navegación general** en respondeya.es

CategoríaDatos concretos
TécnicosIP, navegador, sistema operativo, idioma
NavegaciónPáginas visitadas, tiempo en página, fuente de tráfico
CookiesVer Política de Cookies separada

3. Finalidades del tratamiento

3.1 Para el Cliente

  1. Prestación del servicio contratado (gestionar tu cuenta, configurar tu agente, soporte técnico)
  2. Facturación y cobros (Stripe, contabilidad, fiscalidad)
  3. Comunicaciones operativas (emails de servicio, notificaciones de estado, magic links)
  4. Atención al cliente (responder consultas, resolver incidencias)
  5. Mejora del producto (análisis agregado y anónimo de uso)
  6. Cumplimiento de obligaciones legales (fiscalidad, prevención fraude)
  7. Marketing directo (solo con tu consentimiento, ofertas relacionadas con el servicio)

3.2 Para los visitantes del sitio del Cliente

  1. Procesar la conversación (enviar tu mensaje al modelo IA, devolverte respuesta)
  2. Capturar leads (si voluntariamente facilitas datos de contacto)
  3. Mejorar el agente del Cliente (el Cliente puede revisar conversaciones para entrenar mejor su agente)
  4. Seguridad y prevención de abusos (rate limiting, detección de spam)

⚠️ NO entrenamos modelos de IA con tus conversaciones. OpenAI, nuestro proveedor de modelos, tampoco lo hace en su API empresarial (según su política).

4. Base legal

TratamientoBase legal RGPD
Prestación del servicio al ClienteArt. 6.1.b — Ejecución contractual
FacturaciónArt. 6.1.b — Ejecución + Art. 6.1.c — Obligación legal (fiscal)
Comunicaciones operativasArt. 6.1.b — Ejecución contractual
Marketing al Cliente actualArt. 6.1.f — Interés legítimo (productos similares, derecho de oposición)
Marketing a leadsArt. 6.1.a — Consentimiento expreso
Conversaciones del visitanteArt. 6.1.f — Interés legítimo del Cliente / lo establecido en el DPA
Cookies analíticasArt. 6.1.a — Consentimiento (banner)
Logs de seguridadArt. 6.1.f — Interés legítimo (proteger el servicio)

5. Plazos de conservación

CategoríaPlazo
Datos de cliente activoMientras dure la relación contractual
Datos tras baja del cliente5 años (responsabilidad civil) o 10 años (obligaciones contables)
Conversaciones del agenteMientras el cliente sea cliente (con derecho a exportación al darse de baja)
Logs técnicos12 meses
Datos de facturación6 años (Art. 30 Código de Comercio) o 4-10 años (legislación fiscal)
CookiesSegún se indique en la Política de Cookies
Marketing (consentimiento)Hasta retirada del consentimiento
Datos para defensa de reclamacionesPlazos de prescripción de las acciones legales

Tras los plazos indicados, los datos se eliminan o anonimizan irreversiblemente.

6. Destinatarios y transferencias internacionales

6.1 Subencargados del tratamiento

Compartimos datos con los siguientes proveedores estrictamente para prestar el servicio. Todos ellos están vinculados por contratos de tratamiento de datos:

ProveedorFinalidadLocalizaciónMecanismo legal
**Stripe Payments Europe Ltd.**Procesamiento de pagosIrlanda (UE) + EEUUCláusulas contractuales tipo (CCT) UE
**OpenAI Ireland Ltd.**Modelo de IA generativaIrlanda (UE) + EEUUCCT UE + DPA de OpenAI
**Supabase Inc.**Base de datosEEUU (servidores en UE — eu-west-1)CCT UE + DPA
**Resend**Envío de emailsEEUUCCT UE
**Render Inc.**Hosting backendEEUU (servidores en Frankfurt, Alemania)CCT UE
**Vercel Inc.**Hosting frontend (panel.respondeya.es)EEUU + CDN globalCCT UE
**Cloudflare Inc.**CDN y protección DDoSEEUU + UECCT UE
**Make.com (Celonis)**Automatizaciones internasRepública Checa (UE)DPA UE
**Base44**Apps internas administrativasEEUUCCT UE
**Nominalia (Dada SpA)**Email empresarial y DNSItalia (UE)DPA UE

6.2 Transferencias internacionales fuera de la UE

Algunas transferencias se realizan a EEUU. Las garantías son:

Puedes solicitar copia de las CCT contactando con privacidad@respondeya.es.

6.3 Comunicaciones a autoridades

Solo cuando sea exigido por mandato judicial o requerimiento legal de autoridades competentes (AEAT, AEPD, Cuerpos y Fuerzas de Seguridad).

6.4 No vendemos datos

No vendemos, alquilamos ni cedemos tus datos personales a terceros con fines comerciales.

7. Tus derechos

Como interesado, tienes derecho a:

  1. Acceso (Art. 15) — saber qué datos tenemos sobre ti
  2. Rectificación (Art. 16) — corregir datos inexactos
  3. Supresión / "derecho al olvido" (Art. 17) — borrar tus datos
  4. Limitación del tratamiento (Art. 18) — congelar el uso de tus datos
  5. Portabilidad (Art. 20) — recibir tus datos en formato estructurado
  6. Oposición (Art. 21) — oponerte a tratamientos basados en interés legítimo
  7. No ser objeto de decisiones automatizadas (Art. 22) — incluyendo perfilado
  8. Retirar consentimiento — en cualquier momento, sin efecto retroactivo

Cómo ejercerlos

Reclamación ante autoridad de control

Si consideras que tus derechos no han sido atendidos correctamente, puedes presentar reclamación ante la Agencia Española de Protección de Datos (AEPD):

Si te encuentras en Cataluña, alternativamente puedes acudir a la Autoritat Catalana de Protecció de Dades (APDCAT): https://apdcat.gencat.cat

8. Decisiones automatizadas y elaboración de perfiles

El servicio RespondeYA utiliza inteligencia artificial generativa para producir respuestas a las consultas de los visitantes. Sin embargo:

Si en el futuro implementáramos perfilado o decisiones automatizadas, se informaría expresamente y se solicitaría consentimiento conforme al Art. 22 RGPD.

9. Medidas de seguridad

Aplicamos medidas técnicas y organizativas apropiadas para proteger los datos personales contra:

Algunas medidas concretas:

10. Notificación de brechas

En caso de brecha de seguridad que afecte a tus datos personales:

11. Menores de edad

El servicio RespondeYA NO está dirigido a menores de 14 años. Si detectamos que hemos recogido datos de menores sin consentimiento parental verificable, los eliminaremos inmediatamente.

Si eres tutor legal y crees que un menor a tu cargo ha proporcionado datos sin tu consentimiento, contacta con privacidad@respondeya.es.

12. Modificaciones

Podemos modificar esta Política. Las modificaciones sustanciales se notificarán por email (a clientes) y mediante aviso visible en respondeya.es (al menos 15 días antes de su entrada en vigor).

La versión vigente y su fecha de actualización aparece al inicio de este documento.


ANEXO 1 — Información específica para visitantes del Cliente (cuando RespondeYA es Encargado)

Cuando interactúas con un widget RespondeYA en la web de uno de nuestros Clientes:


Contacto


Documento generado el 29 de abril de 2026 — versión 1.0