Política de privacidad
Actualizado el 29 de septiembre de 2026
Borrador pendiente de revisión legal. Los datos marcados como [COMPLETAR: …] deben rellenarse antes de publicar.
1. Responsable del tratamiento
| Dato | Valor |
|---|---|
| Responsable | Add On Sport S.L. («Constaia», «nosotros») |
| NIF | [COMPLETAR: NIF] |
| Domicilio | [COMPLETAR: domicilio social completo] |
| Contacto de privacidad | [COMPLETAR: email de privacidad] |
| Delegado de protección de datos | [COMPLETAR: indicar si hay DPD designado y su contacto, o eliminar esta fila] |
2. Alcance: responsable y encargado
2.1. Esta política cubre los datos que tratamos como responsable: visitantes de constaia.com, personas que nos escriben y usuarios y cuentas de clientes del panel (app.constaia.com) y de la API.
2.2. Los documentos que los clientes envían a la API para su análisis (y los datos que contienen: DNI, pasaportes, certificados, justificantes, etc.) los tratamos por cuenta del cliente, como encargado del tratamiento (art. 28 RGPD). El cliente es el responsable y decide para qué los usa. Ese tratamiento se rige por el Contrato de encargo del tratamiento (DPA), no por esta política.
2.3. Si eres la persona cuyo documento ha analizado un cliente de Constaia, dirige tus solicitudes a esa organización. Si nos llegan a nosotros, se las trasladaremos.
3. Qué datos tratamos
| Categoría | Datos | Origen |
|---|---|---|
| Visitantes de la web | Analítica agregada sin cookies: páginas vistas, referente, país, tipo de dispositivo y navegador. No se guardan identificadores personales. | Tu navegador |
| Datos técnicos | Dirección IP, agente de usuario, fecha y hora de las peticiones en los registros del servidor y de la API | Tu navegador o tu integración |
| Cuenta y usuarios | Nombre, email, empresa, contraseña (guardada solo como hash), rol, idioma, miembros invitados | Tú, al registrarte o al invitar a otros |
| Claves de API | Nombre de la clave, prefijo y últimos 4 caracteres; la clave completa solo como hash SHA-256 | Generadas en el panel |
| Facturación | Datos fiscales de la cuenta, compras de créditos, facturas, consumo | Tú y Stripe |
| Uso del servicio | Número de análisis, créditos, tipos de documento, registro de auditoría (quién, IP, acción, cambios) | Uso del panel y la API |
| Comunicaciones | Contenido de tus mensajes y emails de soporte o contacto | Tú |
Los datos de tarjeta los introduces directamente en Stripe Checkout; no los recibimos ni los almacenamos.
4. Finalidades y bases legales
| Finalidad | Base legal (art. 6.1 RGPD) |
|---|---|
| Crear y gestionar tu cuenta, prestar el servicio, autenticar accesos y claves | Ejecución del contrato (b) |
| Cobrar los créditos, emitir facturas y cumplir obligaciones contables y fiscales | Ejecución del contrato (b) y obligación legal (c) |
| Emails transaccionales (verificación, acceso, avisos de saldo bajo, cambios del servicio) | Ejecución del contrato (b) |
| Seguridad, prevención de abusos y fraude, registro de auditoría | Interés legítimo (f) en proteger el servicio y a los clientes |
| Analítica agregada de la web, sin cookies ni identificadores personales | Interés legítimo (f) en conocer el uso de la web |
| Responder a consultas de contacto y soporte | Interés legítimo (f) o medidas precontractuales (b) |
| Comunicaciones comerciales sobre Constaia | Consentimiento (a) o, para clientes, art. 21.2 LSSI-CE, con opción de baja en cada envío [COMPLETAR: confirmar si se enviarán] |
No tomamos decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos sobre ti como cliente.
5. Plazos de conservación
| Datos | Plazo |
|---|---|
| Cuenta y usuarios | Mientras la cuenta esté activa. Tras su cierre, bloqueados durante los plazos de prescripción de posibles responsabilidades y después suprimidos. [COMPLETAR: plazo concreto tras el cierre] |
| Facturación y contabilidad | 6 años (art. 30 del Código de Comercio) y los plazos que exija la normativa tributaria |
| Registros técnicos y de auditoría | [COMPLETAR: plazo de conservación de logs y audit_log] |
| Analítica de la web | Solo datos agregados, sin datos personales |
| Consultas de contacto | El tiempo necesario para atenderlas y [COMPLETAR: plazo] después |
Los plazos de los documentos analizados los decide el cliente con las opciones storage, ttl_hours y keep_results (ver el DPA).
6. Destinatarios y proveedores
No vendemos datos. Los comunicamos solo a proveedores que nos prestan servicios, con contrato de encargo, o cuando lo exija la ley (autoridades, juzgados).
| Proveedor | Función | Ubicación |
|---|---|---|
| Hetzner Online GmbH | Infraestructura, bases de datos y almacenamiento | Alemania (UE) |
| Stripe Payments Europe Ltd. | Pagos, impuestos y facturas | Irlanda (UE); ver apartado 7 |
[COMPLETAR: proveedor de email transaccional, p. ej. Amazon SES] | Envío de emails transaccionales | [COMPLETAR] |
[COMPLETAR: proveedor de monitorización de errores, si se usa] | Registro de errores | [COMPLETAR] |
La analítica de la web usa Plausible autoalojado en nuestra propia infraestructura, sin ceder datos a terceros.
Los proveedores que tratan los documentos analizados (OCR y modelos de IA) figuran en el DPA.
7. Transferencias internacionales
Alojamos y procesamos los datos en la Unión Europea. Stripe forma parte de un grupo con sede en EE. UU.; el uso de Stripe puede implicar transferencias internacionales de datos de facturación, que se realizan con las garantías adecuadas previstas en el RGPD (por ejemplo, cláusulas contractuales tipo de la Comisión Europea o el Marco de Privacidad de Datos UE-EE. UU.). Puedes consultar las garantías concretas en la política de privacidad de Stripe o pedirnos información en [COMPLETAR: email de privacidad].
8. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, y retirar el consentimiento en cualquier momento sin que afecte a la licitud del tratamiento previo. Escribe a [COMPLETAR: email de privacidad] indicando qué derecho ejerces. Si no podemos identificarte con los datos de tu cuenta, podemos pedirte información adicional.
Responderemos en el plazo de un mes, ampliable en dos meses más en casos complejos (art. 12.3 RGPD).
Si consideras que no hemos atendido bien tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es.
9. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo: cifrado en tránsito (TLS), cifrado de ficheros en reposo, contraseñas y claves de API guardadas solo como hash, control de acceso por roles y registro de auditoría. El detalle de las medidas aplicadas a los documentos analizados figura en el DPA.
10. Cambios
Podemos actualizar esta política. Publicaremos la nueva versión con su fecha y, si el cambio es relevante, te avisaremos por email o en el panel.