Aithority

Política de Privacidad de Aithority

Versión 2.0 · Última actualización: 14/09/2026 · Sustituye a la versión de 18/06/2026

0. Cómo leer esta política

Aithority trata datos personales en dos situaciones distintas, con responsabilidades legales diferentes:

  • Como responsable del tratamiento: datos de tu cuenta, de tu organización, de facturación y de uso, y datos de contacto profesional que obtenemos por nuestra cuenta para actividades comerciales o para enriquecer fichas de proveedores dentro del producto. Decidimos nosotros para qué y cómo.
  • Como encargado del tratamiento: las evidencias, respuestas de evaluación y documentos que tú subes a la plataforma, incluidos los datos de contacto de tus proveedores que tú aportas. Ahí decides tú, y nosotros solo ejecutamos tus instrucciones.

Las secciones 1 a 9 cubren nuestro papel como responsable. La sección 10 cubre el de encargado.

1. Responsable del tratamiento

Titular[PENDIENTE — completar antes de publicar: nombre y apellidos del titular], que opera comercialmente bajo la denominación «Aithority»
NIF08005563E
DomicilioCalle Mártires Concepcionistas, 7 — 28006 Madrid (España)
Contacto en materia de protección de datoseduardo@aithority.com.es

No hemos designado Delegado de Protección de Datos, al no concurrir los supuestos del artículo 37 del RGPD. Cualquier consulta sobre privacidad se atiende en la dirección indicada.

2. Qué datos tratamos y de dónde proceden

2.1 Datos que nos facilitas directamente (art. 13 RGPD)

CategoríaContenido
Datos de cuentaDirección de correo electrónico y credenciales de acceso
Datos de tu organizaciónNombre, país y sector que declaras al crear tu Centro de Confianza
Contenido y evidenciasInformación, respuestas de evaluación y documentos que subes a la plataforma. Pueden contener datos personales que tú decides aportar (ver sección 10)
Datos de usoRegistros técnicos de acceso y de uso del producto: fecha y hora, dirección IP, navegador y acciones realizadas sobre la plataforma
Datos de facturaciónNombre o razón social, NIF y dirección fiscal. Los datos completos de la tarjeta los gestiona íntegramente nuestro proveedor de pagos; Aithority no los almacena ni tiene acceso a ellos
ComunicacionesContenido de tus consultas de soporte y de nuestras respuestas

2.2 Datos que no obtenemos de ti (art. 14 RGPD)

Tratamos datos de contacto estrictamente profesional de personas con las que no mantenemos relación previa, en dos supuestos:

(a) Contacto comercial

  • Categorías de datos: nombre y apellidos, cargo o función, empresa en la que prestas servicios, correo electrónico profesional y dirección del perfil público de LinkedIn.
  • Fuente: perfiles profesionales públicos de LinkedIn, obtenidos a través de los proveedores Lusha y Surfe, y almacenados en nuestro CRM (HubSpot). Se trata de fuentes de acceso público en su vertiente profesional. No tratamos datos de tu esfera personal ni privada.
  • Finalidad: contacto comercial dirigido exclusivamente a tu actividad profesional y a la organización en la que prestas servicios.
  • Base legal: interés legítimo (art. 6.1.f RGPD), en los términos del art. 19 de la LOPDGDD sobre datos de contacto de profesionales. Nuestro interés legítimo consiste en dar a conocer un producto de cumplimiento normativo a las organizaciones para las que resulta relevante. Hemos documentado la correspondiente ponderación de intereses.
  • Información en el primer contacto: en la primera comunicación que te enviamos te informamos del origen de tus datos y de tu derecho de oposición, conforme al art. 14.3.b RGPD.

(b) Enriquecimiento de datos de proveedores dentro del producto

Cuando la funcionalidad de auditoría de proveedores completa automáticamente datos de contacto de un proveedor a partir de fuentes externas, actuamos como responsables respecto de esos datos añadidos por nosotros.

  • Categorías de datos: nombre y apellidos, cargo o función, empresa y correo electrónico profesional.
  • Fuente: perfiles profesionales públicos de LinkedIn, a través de Lusha y Surfe.
  • Base legal: interés legítimo (art. 6.1.f RGPD), consistente en permitir a nuestros clientes identificar al interlocutor competente en materia de cumplimiento dentro de cada proveedor.

Los datos de proveedores que sube el propio cliente no están cubiertos por este apartado: respecto de ellos Aithority es encargado del tratamiento (sección 10).

Derecho de oposición

En ambos supuestos puedes oponerte en cualquier momento y sin justificar el motivo, escribiendo a eduardo@aithority.com.es o respondiendo «baja» a cualquiera de nuestros correos. Al recibir tu oposición dejaremos de tratar tus datos con esa finalidad de forma inmediata y conservaremos únicamente un identificador mínimo en una lista de exclusión, para garantizar que no volvemos a contactarte.

3. Finalidades y bases legales

FinalidadBase legalDetalle
Prestar el servicio: gestionar tu cuenta, generar evidencias y documentos, dar soporteEjecución del contrato (art. 6.1.b)
Enviarte comunicaciones sobre actualizaciones y novedades del productoConsentimiento (art. 6.1.a)Revocable en cualquier momento
Emitir facturas y cumplir obligaciones fiscales y mercantilesObligación legal (art. 6.1.c)Código de Comercio y normativa tributaria
Garantizar la seguridad de la plataforma: prevención de accesos no autorizados, detección de abuso y registros de auditoríaInterés legítimo (art. 6.1.f)Interés perseguido: proteger la integridad del servicio y los datos de nuestros clientes
Mejorar el producto a partir de métricas de usoInterés legítimo (art. 6.1.f)Interés perseguido: desarrollar y corregir funcionalidades. Trabajamos con datos agregados o seudonimizados siempre que es posible
Contacto comercial y enriquecimiento de datos de proveedoresInterés legítimo (art. 6.1.f)Ver sección 2.2
Atender ejercicios de derechos y reclamacionesObligación legal (art. 6.1.c)

Puedes solicitar una copia del análisis de ponderación de intereses de cualquiera de los tratamientos basados en interés legítimo escribiendo a eduardo@aithority.com.es.

4. ¿Estás obligado a facilitarnos tus datos?

Dato¿Obligatorio?Consecuencia de no facilitarlo
Correo electrónico y credencialesRequisito necesario para celebrar el contratoNo podemos crear tu cuenta ni prestarte el servicio
Datos de tu organizaciónRequisito necesario para prestar el servicioNo podemos generar evidencias ni documentación adaptada a tu contexto
Datos de facturaciónRequisito legal al contratar un plan de pagoNo podemos emitir factura ni mantener la contratación
Datos para comunicaciones comercialesVoluntarioNinguna. No afecta en absoluto al uso del servicio

5. Conservación de los datos

DatoPlazo
Datos de cuenta y de organizaciónMientras la cuenta esté activa
Evidencias y documentos subidosDurante la vigencia del servicio y 90 días naturales desde su terminación, plazo durante el cual puedes descargar una copia completa. Transcurridos los 90 días se eliminan de forma irreversible, salvo copias de seguridad, que se sobrescriben en el ciclo ordinario de retención
Datos de facturación6 años desde la emisión (art. 30 del Código de Comercio) y 4 años a efectos fiscales (art. 66 de la Ley General Tributaria), prevaleciendo el plazo mayor
Contactos comerciales no convertidos en cliente12 meses desde el último contacto efectivo; transcurrido ese plazo se suprimen
Datos de personas que han ejercido oposición o supresiónÚnicamente un identificador mínimo en lista de exclusión, de forma indefinida, con la única finalidad de no volver a contactarlas
Registros técnicos de seguridad12 meses
Consultas de soporte2 años desde su resolución

Con independencia de lo anterior, conservaremos los datos bloqueados durante el plazo de prescripción de las acciones legales que pudieran derivarse de la relación.

6. Destinatarios y proveedores

No vendemos ni cedemos tus datos a terceros con fines comerciales.

Para prestar el servicio nos apoyamos en los siguientes proveedores, todos ellos encargados del tratamiento vinculados por contrato con las garantías del art. 28 del RGPD:

ProveedorFunciónUbicación del tratamiento
SupabaseInfraestructura y hostingIrlanda
Google WorkspaceCorreos transaccionales y notificacionesUnión Europea y EE. UU. (Google Ireland Ltd.)
StripeProcesamiento de pagosUnión Europea (Irlanda) y EE. UU.
HubSpotCRM y gestión de contactos comercialesUnión Europea (Alemania)
LushaObtención y verificación de datos de contacto profesionalEspacio Económico Europeo

Además, podremos comunicar datos personales a autoridades públicas, juzgados, tribunales o fuerzas y cuerpos de seguridad cuando exista una obligación legal de hacerlo.

7. Transferencias internacionales

Cuando alguno de nuestros proveedores trate datos fuera del Espacio Económico Europeo, la transferencia se ampara en una decisión de adecuación de la Comisión Europea o, en su defecto, en las cláusulas contractuales tipo aprobadas por la Comisión, complementadas con las medidas adicionales que resulten necesarias tras la correspondiente evaluación.

Puedes solicitar una copia de las garantías aplicables a cualquiera de estas transferencias escribiendo a eduardo@aithority.com.es.

8. Decisiones automatizadas y elaboración de perfiles

No adoptamos decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos sobre ti o que te afecten significativamente de modo similar, en el sentido del artículo 22 del RGPD.

La funcionalidad de clasificación de riesgo de Aithority evalúa sistemas de IA y organizaciones, no a personas físicas. Su resultado es un insumo informativo destinado a la revisión humana por parte del cliente y no constituye asesoramiento jurídico.

9. Tus derechos

Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, limitación del tratamiento, oposición y portabilidad, así como el derecho a no ser objeto de decisiones automatizadas.

  • Cómo ejercerlos: escribiendo a eduardo@aithority.com.es, indicando el derecho que ejercitas y acreditando tu identidad.
  • Plazo de respuesta: un mes desde la recepción de la solicitud, prorrogable por dos meses adicionales si la solicitud es especialmente compleja, en cuyo caso te lo comunicaremos dentro del primer mes.
  • Coste: gratuito.
  • Retirada del consentimiento: cuando un tratamiento se base en tu consentimiento, puedes retirarlo en cualquier momento, sin que ello afecte a la licitud del tratamiento realizado con anterioridad a la retirada.
  • Derecho de oposición: cuando tratemos tus datos por interés legítimo, puedes oponerte por motivos relacionados con tu situación particular. En el caso de comunicaciones comerciales, la oposición es incondicional y se aplica de forma inmediata.
  • Reclamación: tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan, 6 — 28001 Madrid; www.aepd.es), especialmente si consideras que no hemos atendido correctamente tu solicitud. Puedes dirigirte antes a nosotros, pero no es requisito previo.

10. Aithority como encargado del tratamiento

Respecto de las evidencias, respuestas de evaluación y documentos que subes a la plataforma —incluidos los datos de contacto de tus proveedores que tú aportas—, Aithority actúa como encargado del tratamiento:

  • Tú eres el responsable. Determinas las finalidades y los medios, y garantizas contar con base legal para aportar dichos datos, incluidos, cuando proceda, datos de categorías especiales. También te corresponde informar a los interesados cuando la normativa lo exija.
  • Tratamos esos datos únicamente siguiendo tus instrucciones documentadas, aplicando las medidas técnicas y organizativas adecuadas conforme al art. 32 del RGPD.
  • No utilizamos tus evidencias para ninguna finalidad propia, ni para entrenar modelos de inteligencia artificial, ni las compartimos con otros clientes.
  • Subencargados: los proveedores indicados en la sección 6. Te informaremos con antelación razonable de cualquier alta o sustitución de subencargado, y podrás oponerte.
  • Asistencia: te prestaremos asistencia razonable para atender los derechos de los interesados, realizar evaluaciones de impacto y gestionar notificaciones de brechas de seguridad.
  • Devolución y supresión: al finalizar la prestación, según los plazos de la sección 5.
  • Prevalencia: el Acuerdo de Tratamiento de Datos (DPA) que firmas al contratar prevalece sobre esta sección en caso de discrepancia.

11. Seguridad y brechas

Aplicamos medidas técnicas y organizativas razonables y acordes con el estado de la técnica para proteger tu información frente al acceso, alteración, pérdida o divulgación no autorizados. En caso de una brecha de seguridad que suponga un riesgo para tus derechos y libertades, la notificaremos a la AEPD en un plazo máximo de 72 horas desde que tengamos conocimiento de ella, y te informaremos sin dilación indebida cuando el riesgo sea alto.

12. Cookies

Utilizamos únicamente cookies técnicas necesarias para el funcionamiento de la plataforma y para mantener tu sesión iniciada. No empleamos cookies publicitarias ni de seguimiento de terceros.

13. Menores

El servicio se dirige exclusivamente a profesionales y organizaciones. No está destinado a menores de edad y no recabamos conscientemente datos de menores.

14. Cambios en esta Política

Podemos actualizar esta Política para reflejar cambios legales, funcionales o de proveedores. Si los cambios son relevantes, te lo notificaremos con antelación razonable a través del producto o por correo electrónico. Mantenemos accesibles las versiones anteriores para que puedas consultar qué ha cambiado y cuándo.

15. Contacto

Para cualquier consulta sobre esta Política de Privacidad o sobre el tratamiento de tus datos: eduardo@aithority.com.es