Saltar al contenido
Constaia

Política de privacidad

Actualizado el 29 de septiembre de 2026

Borrador pendiente de revisión legal. Los datos marcados como [COMPLETAR: …] deben rellenarse antes de publicar.

1. Responsable del tratamiento

DatoValor
ResponsableAdd On Dev Solutions S.L. («Constaia», «nosotros»)
NIFB22654610
DomicilioCalle Espronceda, nº 2, planta 1, puerta C, 21001 Huelva (Huelva), España
Contacto de privacidadcontacto@addon-sport.com
Delegado de protección de datos[COMPLETAR: indicar si hay DPD designado y su contacto, o eliminar esta fila]

2. Alcance: responsable y encargado

2.1. Esta política cubre los datos que tratamos como responsable: visitantes de constaia.com, personas que nos escriben y usuarios y cuentas de clientes del panel (app.constaia.com) y de la API.

2.2. Los documentos que los clientes envían a la API para su análisis (y los datos que contienen: DNI, pasaportes, certificados, justificantes, etc.) los tratamos por cuenta del cliente, como encargado del tratamiento (art. 28 RGPD). El cliente es el responsable y decide para qué los usa. Ese tratamiento se rige por el Contrato de encargo del tratamiento (DPA), no por esta política.

2.3. Si eres la persona cuyo documento ha analizado un cliente de Constaia, dirige tus solicitudes a esa organización. Si nos llegan a nosotros, se las trasladaremos.

3. Qué datos tratamos

CategoríaDatosOrigen
Visitantes de la webAnalítica agregada sin cookies: páginas vistas, referente, país, tipo de dispositivo y navegador. No se guardan identificadores personales.Tu navegador
Datos técnicosDirección IP, agente de usuario, fecha y hora de las peticiones en los registros del servidor y de la APITu navegador o tu integración
Cuenta y usuariosNombre, email, empresa, contraseña (guardada solo como hash), rol, idioma, miembros invitadosTú, al registrarte o al invitar a otros
Claves de APINombre de la clave, prefijo y últimos 4 caracteres; la clave completa solo como hash SHA-256Generadas en el panel
FacturaciónDatos fiscales de la cuenta, compras de créditos, facturas, consumoTú y Stripe
Uso del servicioNúmero de análisis, créditos, tipos de documento, registro de auditoría (quién, IP, acción, cambios)Uso del panel y la API
ComunicacionesContenido de tus mensajes y emails de soporte o contactoTú

Los datos de tarjeta los introduces directamente en Stripe Checkout; no los recibimos ni los almacenamos.

Para mostrarte el mercado adecuado, la web deduce el país a partir de tu dirección IP con una base de datos local (DB-IP Lite, licencia CC BY 4.0) en nuestro propio servidor, sin guardar la IP para esta finalidad y sin intervención de terceros. Geolocalización IP de DB-IP.

4. Finalidades y bases legales

FinalidadBase legal (art. 6.1 RGPD)
Crear y gestionar tu cuenta, prestar el servicio, autenticar accesos y clavesEjecución del contrato (b)
Cobrar los créditos, emitir facturas y cumplir obligaciones contables y fiscalesEjecución del contrato (b) y obligación legal (c)
Emails transaccionales (verificación, acceso, avisos de saldo bajo, cambios del servicio)Ejecución del contrato (b)
Seguridad, prevención de abusos y fraude, registro de auditoríaInterés legítimo (f) en proteger el servicio y a los clientes
Analítica agregada de la web, sin cookies ni identificadores personalesInterés legítimo (f) en conocer el uso de la web
Responder a consultas de contacto y soporteInterés legítimo (f) o medidas precontractuales (b)
Comunicaciones comerciales sobre ConstaiaConsentimiento (a) o, para clientes, art. 21.2 LSSI-CE, con opción de baja en cada envío [COMPLETAR: confirmar si se enviarán]

No tomamos decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos sobre ti como cliente.

5. Plazos de conservación

DatosPlazo
Cuenta y usuariosMientras la cuenta esté activa. Tras su cierre, bloqueados durante los plazos de prescripción de posibles responsabilidades y después suprimidos. [COMPLETAR: plazo concreto tras el cierre]
Facturación y contabilidad6 años (art. 30 del Código de Comercio) y los plazos que exija la normativa tributaria
Registros técnicos y de auditoría[COMPLETAR: plazo de conservación de logs y audit_log]
Analítica de la webSolo datos agregados, sin datos personales
Consultas de contactoEl tiempo necesario para atenderlas y [COMPLETAR: plazo] después

Los plazos de los documentos analizados los decide el cliente con las opciones storage, ttl_hours y keep_results (ver el DPA).

6. Destinatarios y proveedores

No vendemos datos. Los comunicamos solo a proveedores que nos prestan servicios, con contrato de encargo, o cuando lo exija la ley (autoridades, juzgados).

ProveedorFunciónUbicación
Hetzner Online GmbHInfraestructura, bases de datos y almacenamientoAlemania (UE)
Stripe Payments Europe Ltd.Pagos, impuestos y facturasIrlanda (UE); ver apartado 7
[COMPLETAR: proveedor de email transaccional, p. ej. Amazon SES]Envío de emails transaccionales[COMPLETAR]
[COMPLETAR: proveedor de monitorización de errores, si se usa]Registro de errores[COMPLETAR]

La analítica de la web usa Plausible autoalojado en nuestra propia infraestructura, sin ceder datos a terceros.

Los proveedores que tratan los documentos analizados (OCR y modelos de IA) figuran en el DPA.

7. Transferencias internacionales

Alojamos y procesamos los datos en la Unión Europea. Stripe forma parte de un grupo con sede en EE. UU.; el uso de Stripe puede implicar transferencias internacionales de datos de facturación, que se realizan con las garantías adecuadas previstas en el RGPD (por ejemplo, cláusulas contractuales tipo de la Comisión Europea o el Marco de Privacidad de Datos UE-EE. UU.). Puedes consultar las garantías concretas en la política de privacidad de Stripe o pedirnos información en contacto@addon-sport.com.

8. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, y retirar el consentimiento en cualquier momento sin que afecte a la licitud del tratamiento previo. Escribe a contacto@addon-sport.com indicando qué derecho ejerces. Si no podemos identificarte con los datos de tu cuenta, podemos pedirte información adicional.

Responderemos en el plazo de un mes, ampliable en dos meses más en casos complejos (art. 12.3 RGPD).

Si consideras que no hemos atendido bien tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es.

9. Seguridad

Aplicamos medidas técnicas y organizativas adecuadas al riesgo: cifrado en tránsito (TLS), cifrado de ficheros en reposo, contraseñas y claves de API guardadas solo como hash, control de acceso por roles y registro de auditoría. El detalle de las medidas aplicadas a los documentos analizados figura en el DPA.

10. Cambios

Podemos actualizar esta política. Publicaremos la nueva versión con su fecha y, si el cambio es relevante, te avisaremos por email o en el panel.