Política de Privacidad y Protección de Datos
Versión 2.4 · Última actualización: Agosto 2026 · English version
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales recogidos a través de la plataforma Embiral (en adelante, "el Servicio") es EMBIRAL SOLUTIONS, S.L. (en adelante, "Embiral"), con NIF B93774693 y domicilio social en Calle Juan de Juanes, n.º 8, Esc. Der., 3.º D, 28933 Móstoles, Madrid (España). Para cualquier cuestión relacionada con esta Política o con tus derechos, puedes escribirnos a privacidad@embiral.com.
Embiral ha llevado a cabo el análisis previsto en el artículo 37 RGPD y ha concluido que, en su configuración actual, no está obligada a designar un Delegado de Protección de Datos (DPO/DPD), dado que el tratamiento no cumple ninguno de los supuestos del art. 37.1 RGPD. En caso de que dicha valoración cambiara, el nombre y datos de contacto del DPO serán publicados en esta misma página.
2. Categorías de datos que tratamos
- Datos de cuenta: nombre, dirección de correo electrónico, contraseña en formato cifrado (hash bcrypt) y, si inicias sesión con Google o Microsoft, identificadores OAuth y avatar público proporcionado por dichos proveedores.
- Datos de uso: registros de actividad (login, sincronización, consultas, creación de chatbots, generación de informes), dirección IP de origen, tipo de navegador y sistema operativo, marca temporal de cada evento, y eventos de auditoría de la cuenta y el workspace.
- Contenido del Usuario: documentos, metadatos y conversaciones que el Usuario suba o sincronice para gestionarlos con el Servicio. Estos contenidos solo se tratan para prestar el Servicio (indexado, vectorización, búsqueda, generación de respuestas e informes) y nunca se utilizan para entrenar modelos de IA propios o de terceros.
- Credenciales de proveedores externos: tokens de OAuth y credenciales de servicios de almacenamiento conectados, almacenados cifrados en reposo (AES-256-GCM) y utilizados exclusivamente para acceder a los recursos del Usuario en dichos proveedores.
- Datos de facturación: en planes de pago, datos identificativos y fiscales necesarios para emitir facturas y cumplir obligaciones contables y tributarias.
- Aceptaciones legales: versión y marca temporal de la aceptación de los Términos y de esta Política, conforme exige el principio de responsabilidad proactiva del Reglamento (UE) 2016/679 (RGPD).
3. Finalidades y bases jurídicas
- Prestación del Servicio (creación y gestión de la cuenta, sincronización con almacenamientos, indexado, búsqueda, chatbots, informes): ejecución del contrato (art. 6.1.b RGPD).
- Comunicaciones operativas (verificación de email, recuperación de contraseña, avisos de seguridad, cambios sustanciales en estos textos legales): ejecución del contrato y cumplimiento de obligaciones legales (art. 6.1.b y 6.1.c RGPD).
- Seguridad y prevención del fraude (auditoría, detección de abusos, rate limiting, cifrado de credenciales): interés legítimode Embiral en proteger el Servicio y a sus usuarios (art. 6.1.f RGPD).
- Cumplimiento de obligaciones legales (contables, fiscales, requerimientos de autoridades competentes): obligación legal(art. 6.1.c RGPD).
- Mejora del Servicio mediante métricas agregadas y anónimas(analítica de visitas y rendimiento): interés legítimo, sin que la analítica permita identificar a personas individuales.
- Personalización de la experiencia (adaptación de funcionalidades en función del comportamiento de uso del Usuario, cuando aplique): interés legítimo de Embiral, siempre que no prevalezcan los derechos e intereses del Usuario (art. 6.1.f RGPD). El Usuario puede oponerse a este tratamiento en cualquier momento conforme a la sección 8 de esta Política.
- Comunicaciones comerciales no operativas (cuando se ofrezcan): requerirán consentimiento previo y expreso, revocable en cualquier momento mediante el enlace incluido en cada comunicación.
4. Plazos de conservación
- Datos de cuenta y Contenido del Usuario: mientras la cuenta esté activa. Tras la baja, los datos se eliminan o anonimizan en un plazo máximo de treinta (30) días, salvo en las copias de seguridad automatizadas (backups), donde la eliminación se completará en el siguiente ciclo de rotación programado, y salvo lo indicado en los siguientes puntos.
- Registros de auditoría: hasta veinticuatro (24) meses desde el evento, por motivos de seguridad y resolución de incidencias.
- Datos contables y fiscales: durante los plazos legales aplicables (en general, hasta seis (6) años conforme al Código de Comercio español).
- Aceptaciones legales (Términos y Política): durante toda la vigencia de la relación contractual y hasta cuatro (4) años más, para acreditar el cumplimiento.
5. Encargados del tratamiento y subencargados
Para prestar el Servicio, Embiral se apoya en proveedores tecnológicos que actúan como encargados del tratamiento conforme al artículo 28 RGPD, sujetos a un contrato de encargo del tratamiento o a las cláusulas estándar publicadas por dichos proveedores. Los actuales son, sin perjuicio de su actualización razonable:
- Vercel Inc. (alojamiento y CDN, EE. UU./UE) — Política de privacidad: vercel.com/legal/privacy-policy.
- Neon Inc. (base de datos PostgreSQL gestionada) — Política de privacidad: neon.tech/privacy-policy.
- Resend, Inc. (envío de correos transaccionales) — Política de privacidad: resend.com/legal/privacy-policy.
- OpenAI, L.L.C. (modelos de lenguaje, cuando el Usuario los utiliza en su workspace; OpenAI declara no usar las entradas de su API para entrenar sus modelos) — Política de privacidad: openai.com/policies/privacy-policy.
- Proveedores de almacenamiento conectados por el Usuario(Google LLC, Microsoft Corporation, Dropbox, Amazon Web Services, Microsoft Azure, Google Cloud), en los que reside el Contenido del Usuario y a los que Embiral solo accede mediante las credenciales que el propio Usuario haya autorizado.
La lista anterior se mantiene actualizada en esta página. Embiral notificará con antelación razonable cualquier alta de un nuevo subencargado relevante, ofreciendo al Usuario la posibilidad de oponerse por motivos legítimos.
6. Transferencias internacionales
Algunos de los proveedores anteriores pueden tratar datos en países fuera del Espacio Económico Europeo. En esos casos, Embiral garantiza un nivel adecuado de protección mediante (i) decisiones de adecuación de la Comisión Europea, (ii) las cláusulas contractuales tipo (CCT) adoptadas por dicha Comisión (disponibles en el sitio de la Comisión Europea) o (iii) cualquier otro mecanismo válido conforme a los artículos 44 y siguientes del RGPD. El Usuario puede solicitar copia de las salvaguardas aplicadas en privacidad@embiral.com.
7. Decisiones automatizadas e inteligencia artificial
El Servicio utiliza modelos de lenguaje para extraer metadatos, responder en chatbots y redactar informes. Estas funciones son asistencias automatizadas: producen sugerencias o borradores que el Usuario revisa y valida. No se toman, mediante el Servicio, decisiones automatizadas que produzcan efectos jurídicos sobre el Usuario o le afecten significativamente en el sentido del artículo 22 RGPD.
En cumplimiento del artículo 13.2.f RGPD, se informa de que la lógica de los tratamientos automatizados se basa en: (i) vectorización semántica del Contenido del Usuario para habilitar búsqueda por similitud; (ii) generación de respuestas mediante modelos de lenguaje de gran escala (LLM) que reciben como contexto fragmentos del Contenido del Usuario seleccionados automáticamente por relevancia; y (iii) extracción de metadatos mediante clasificación automática. Estas operaciones pueden producir resultados inexactos o sesgados, cuya revisión es responsabilidad del Usuario.
El proveedor de modelos de lenguaje del Servicio es OpenAI (a través de su API de plataforma, cuyas condiciones excluyen el uso de las entradas para entrenar sus modelos). Los modelos concretos los determina Embiral como operador del Servicio; el Usuario no puede conectar proveedores de IA propios. Las salidas de los modelos pueden ser inexactas; la responsabilidad de revisarlas recae en el Usuario, según se desarrolla en los Términos y Condiciones.
7 bis. Uso limitado de datos de las APIs de Google (Limited Use)
El uso y la transferencia a cualquier otra aplicación de la información recibida de las APIs de Google se ajustarán a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado ("Limited Use"). En particular, los datos de usuario obtenidos a través de las APIs de Google Workspace — en bruto, agregados, anonimizados o derivados — no se utilizan, transfieren ni venden para crear, entrenar o mejorar modelos generalizados de aprendizaje automático o de inteligencia artificial, ni propios ni de terceros. Los proveedores de modelos que Embiral utiliza se emplean exclusivamente a través de APIs cuyas condiciones excluyen el uso de las entradas para entrenamiento.
Para evitar cualquier duda: los datos de usuario de Google se utilizan única y exclusivamente para prestar y mejorar la funcionalidad visible del Servicio (sincronización, indexado, búsqueda, vista previa, chatbots e informes solicitados por el propio Usuario). Nunca se utilizan para publicidad, comunicaciones comerciales, análisis de mercado ni ninguna otra finalidad distinta; las finalidades de la sección 3 relativas a métricas, personalización o comunicaciones comerciales se refieren exclusivamente a datos de cuenta y de uso de la plataforma, nunca a los datos obtenidos de las APIs de Google. Los datos de usuario de Google tampoco se transfieren a terceros, salvo a los encargados estrictamente necesarios para prestar el Servicio (sección 5), cuando lo exija la ley o con consentimiento expreso del Usuario; y ninguna persona los lee salvo con consentimiento del Usuario, por motivos de seguridad o para cumplir una obligación legal.
8. Tus derechos
En tu condición de persona interesada, puedes ejercer los siguientes derechos en cualquier momento:
- Acceso a tus datos personales y a información sobre su tratamiento.
- Rectificación de los datos inexactos.
- Supresión de los datos cuando ya no sean necesarios o concurra otra causa legalmente prevista ("derecho al olvido").
- Limitación del tratamiento en los supuestos del artículo 18 RGPD.
- Oposición al tratamiento basado en interés legítimo, salvo motivos imperiosos por nuestra parte.
- Portabilidad de los datos facilitados, en formato estructurado de uso común y lectura mecánica.
- Retirada del consentimiento prestado, sin que ello afecte a la licitud del tratamiento basado en el consentimiento previo a su retirada.
- No ser objeto de decisiones automatizadas con efectos jurídicos (art. 22 RGPD): como se indica en la sección 7, el Servicio no toma decisiones de esta naturaleza, por lo que este derecho no resulta de aplicación en su configuración actual. Si en el futuro se implementaran tales funciones, se actualizará esta Política y se habilitará el mecanismo de oposición correspondiente.
Para ejercer cualquiera de estos derechos, utiliza el formulario de ejercicio de derechos o escríbenos a privacidad@embiral.com indicando el derecho que quieres ejercitar y acompañando, si fuera necesario, documentación que acredite tu identidad. Atenderemos la solicitud en los plazos legales (un mes, prorrogable a dos adicionales en casos complejos). Si consideras que el tratamiento no se ajusta a la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (aepd.es).
9. Medidas de seguridad
Embiral aplica medidas técnicas y organizativas razonables y proporcionadas al riesgo, entre las que se incluyen, sin ánimo exhaustivo:
- Cifrado en tránsito (TLS 1.2+) de todas las comunicaciones.
- Cifrado en reposo (AES-256-GCM) de credenciales de proveedores conectados y de tokens sensibles.
- Hash de contraseñas con bcrypt y rotación de tokens tras cambios de credencial.
- Control de acceso basado en roles y permisos a nivel de recurso (RBAC).
- Registros de auditoría inmutables a nivel aplicativo y monitorización de errores.
- Rate limiting en los endpoints sensibles para prevenir abuso de credenciales.
- Revisión periódica de dependencias y aplicación de parches de seguridad.
- Procedimiento interno de gestión y respuesta ante incidentes de seguridad, que contempla la identificación, contención, análisis y notificación de brechas de seguridad.
Pese a estas medidas, ninguna plataforma es absolutamente invulnerable. En caso de detectar una brecha de seguridad que afecte a datos personales, Embiral notificará a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas y, cuando proceda, comunicará el incidente a las personas afectadas, conforme a los artículos 33 y 34 RGPD.
10. Menores
El Servicio no está dirigido a menores de 14 años o de la edad mínima exigida en su jurisdicción. Embiral no recoge ni trata, de manera consciente, datos personales de menores de esa edad. Si tuviéramos conocimiento de que se han recogido datos de un menor sin la autorización exigible, los eliminaremos sin demora.
11. Cookies y tecnologías similares
El Servicio utiliza cookies y tecnologías de almacenamiento local estrictamente necesarias para el funcionamiento (sesión, preferencias de tema, persistencia del formulario de conexión durante OAuth) y, en su caso, analíticas agregadas de carácter técnicamente anónimo e irrecuperable a nivel individual (Vercel Analytics) basadas en interés legítimo. Embiral ha verificado que la configuración de Vercel Analytics no permite identificar a personas individuales ni efectuar seguimiento entre sitios, lo que permite su uso sin consentimiento previo conforme a los criterios del CEPD y la AEPD; en caso de que dicha configuración cambiara, se implementará un mecanismo de consentimiento previo. No se utilizan cookies publicitarias ni de seguimiento entre sitios.
12. Cambios en esta Política
Embiral puede actualizar esta Política para reflejar cambios legales o mejoras del Servicio. Cualquier modificación sustantiva será notificada por correo electrónico y/o en el propio Servicio con al menos treinta (30) días de antelación, salvo cuando la modificación venga impuesta por una norma de obligado cumplimiento. Cuando la modificación afecte de forma relevante a la base jurídica, la finalidad o las categorías de datos tratados, Embiral podrá requerir la aceptación activa del Usuario o, en su defecto, ofrecerle la posibilidad de darse de baja antes de la entrada en vigor del cambio. La versión y la fecha de la última actualización figuran al inicio de este documento.
13. Contacto
Para cualquier cuestión relativa a esta Política, escríbenos a privacidad@embiral.com o utiliza el formulario de contacto disponible en la barra lateral del Servicio.