Política de privacidad
Última actualización: 19 de septiembre de 2026 · Versión 1.0
Esta política explica qué datos personales tratamos, para qué, con qué base legal, durante cuánto tiempo, con quién los compartimos y qué derechos tienes. Está redactada conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).
1. Responsable del tratamiento
- Identidad: Juan S. luijendijk Aracama (nombre comercial NotaFiel)
- Contacto de privacidad: [email protected]
NotaFiel se encuentra en fase de prueba gratuita (piloto). Los datos fiscales (NIF/CIF) y el domicilio a efectos de notificaciones se publicarán en esta página antes del inicio de la actividad comercial.
NotaFiel no está obligado a designar un Delegado de Protección de Datos (art. 34 LOPDGDD). Para cualquier cuestión sobre tus datos, escribe al contacto indicado.
2. Dos papeles distintos: responsable y encargado
NotaFiel trata datos personales en dos situaciones distintas, y es importante separarlas:
(a) Datos de los usuarios del Servicio y visitantes del sitio. Tu correo, tu contraseña, los datos de tu estudio, tu facturación, tu uso del Servicio. De estos datos NotaFiel es responsable del tratamiento y esta política es la información que te corresponde.
(b) Datos de terceros contenidos en los documentos que subes. Un certificado o un proyecto nombra a promotores, propietarios, técnicos o vecinos. Esos datos los recoges tú, en el ejercicio de tu profesión, y decides tú por qué y cómo se tratan: tú eres el responsable y NotaFiel actúa como encargado del tratamiento por cuenta tuya, exclusivamente para prestarte el Servicio. Esa relación se regula en el Contrato de encargo del tratamiento, que forma parte de las Condiciones generales. Las secciones 3 a 7 de esta política se refieren a la situación (a); la sección 8 resume cómo protegemos los datos de la situación (b).
3. Qué datos tratamos y de dónde proceden
Todos los datos los proporcionas tú directamente, salvo los datos técnicos, que se generan al usar el sitio.
| Categoría | Datos | Cuándo se recogen |
|---|---|---|
| Cuenta | Correo electrónico, contraseña (almacenada solo como hash cifrado, nunca en claro), nombre del estudio o espacio de trabajo, código de invitación si lo hubo | Al registrarte |
| Perfil profesional | Nombre del técnico firmante, número de colegiado, datos de la obra que guardes en Ajustes | Cuando los introduces en Ajustes |
| Equipo | Correos de las personas que invitas a tu espacio de trabajo | Cuando envías una invitación |
| Uso del Servicio | Documentos que generas, fecha, herramienta utilizada, consumo de IA (contadores de uso, sin contenido), aceptación de condiciones (versión y fecha) | Al usar el Servicio |
| Facturación | Plan contratado, estado de la suscripción, historial de pagos. Los datos de tu tarjeta o cuenta bancaria los recoge y guarda directamente Stripe; NotaFiel nunca los ve ni los almacena | Al contratar un plan |
| Comunicaciones | El contenido de los mensajes que nos envíes (soporte, opinión, incidencias) | Cuando nos escribes |
| Técnicos | Dirección IP, tipo de navegador, fecha y hora de acceso, páginas visitadas, cookie de sesión | Automáticamente, al navegar |
No tratamos categorías especiales de datos (salud, ideología, etc.) ni datos de menores de 14 años. El Servicio está dirigido a profesionales.
4. Para qué y con qué base legal
| Finalidad | Base legal (RGPD art. 6) |
|---|---|
| Crear y gestionar tu cuenta; prestarte el Servicio (leer tus notas, generar documentos, guardarlos en «Mis documentos») | Ejecución del contrato (art. 6.1.b) |
| Gestionar suscripciones, cobros, facturas e impagos | Ejecución del contrato (6.1.b) y obligaciones legales fiscales y contables (6.1.c) |
| Atender tus consultas, incidencias y ejercicio de derechos | Ejecución del contrato (6.1.b) y obligación legal (6.1.c) |
| Enviarte comunicaciones de servicio (verificaciones, avisos de seguridad, cambios en las condiciones, facturas) | Ejecución del contrato (6.1.b) |
| Enviarte novedades sobre NotaFiel por correo | Solo si nos das tu consentimiento (6.1.a) o, siendo ya cliente, por interés legítimo (6.1.f) sobre productos similares (art. 21.2 LSSI), con posibilidad de oponerte en cada correo |
| Seguridad del sistema: registros de acceso, prevención de abusos, copias de seguridad | Interés legítimo (6.1.f) en la seguridad e integridad del Servicio |
| Medir el uso de la IA por cuenta para aplicar los límites del plan | Ejecución del contrato (6.1.b) |
| Cumplir requerimientos de autoridades | Obligación legal (6.1.c) |
No tomamos decisiones automatizadas con efectos jurídicos sobre ti ni elaboramos perfiles.
5. Inteligencia artificial: qué hace y qué no
Para leer tus notas y redactar el texto de los documentos, NotaFiel utiliza los modelos de lenguaje de Anthropic, PBC a través de su API. Concretamente:
- Se envía a Anthropic el contenido de las notas y, si las subes, las fotos de notas manuscritas para transcribirlas. No se envía tu correo, tu contraseña ni tus datos de facturación.
- Anthropic actúa como encargado del tratamiento de NotaFiel en virtud de su Data Processing Addendum, que incorpora las Cláusulas Contractuales Tipo de la Comisión Europea. Conforme a su política publicada, por defecto no utiliza las entradas ni las salidas de sus productos comerciales (incluida la API) para entrenar sus modelos, y elimina automáticamente las entradas y salidas de su infraestructura en un plazo máximo de 30 días desde su recepción o generación. Anthropic mantiene las certificaciones ISO/IEC 27001:2022, ISO/IEC 42001:2023 (gestión de sistemas de IA) y SOC 2 Tipo II.
- La IA solo redacta palabras: la estructura, el formato y la maquetación del documento se generan de forma determinista a partir de tu plantilla. Ningún valor extraído se incorpora al documento sin que tú lo revises y confirmes en la pantalla de revisión. El documento final lo firmas tú, y la responsabilidad profesional sobre su contenido es tuya (véanse las Condiciones generales).
- Si utilizas la transcripción de vídeo o audio, esta se realiza en el propio servidor de NotaFiel, sin enviar el archivo a terceros.
Los textos generados con ayuda de IA se identifican como tales dentro de la aplicación, en cumplimiento de las obligaciones de transparencia del Reglamento (UE) 2024/1689.
6. Cuánto tiempo conservamos los datos
- Notas, fotos, PDF y otros archivos que subes para generar un documento: se eliminan automáticamente 30 días después de la última actividad del trabajo; solo hacen falta mientras generas el documento. Si borras el documento antes, se eliminan en ese momento.
- Documentos generados: permanecen en «Mis documentos» hasta que tú los borras. Borrar un documento es una eliminación permanente e inmediata del documento y de los archivos que subiste para crearlo; no se puede deshacer.
- Trabajos abandonados sin terminar: se eliminan íntegramente a los 30 días.
- Datos de la cuenta: mientras la cuenta esté activa. Al darte de baja se eliminan, salvo los que deban conservarse bloqueados para atender responsabilidades legales (art. 32 LOPDGDD).
- Datos de facturación: los plazos que exige la normativa fiscal y mercantil (con carácter general, 4 años a efectos tributarios y 6 años a efectos mercantiles).
- Registros técnicos y de seguridad: un máximo de 12 meses.
- Copias de seguridad: se sobrescriben en ciclos cortos; un dato eliminado desaparece de las copias en un máximo de 30 días.
7. Con quién compartimos los datos
No vendemos ni cedemos tus datos a terceros con fines comerciales. Solo los tratan, por cuenta de NotaFiel y bajo contrato (RGPD art. 28), los proveedores necesarios para prestar el Servicio:
| Proveedor | Para qué | Dónde se tratan los datos | Garantía |
|---|---|---|---|
| netcup GmbH (Karlsruhe, Alemania; grupo Anexia) | Alojamiento del servidor y de la base de datos | Unión Europea (centros de datos en Alemania/Austria/Países Bajos) | Contrato de encargo (art. 28); certificaciones ISO 27001 y 27701 |
| Cloudflare, Inc. (EE. UU.) | DNS, protección frente a ataques, cifrado y aceleración del tráfico web | Red global; los datos de tráfico pueden procesarse fuera de la UE | Contrato de encargo; certificación en el EU-U.S. Data Privacy Framework y Cláusulas Contractuales Tipo |
| Anthropic, PBC (EE. UU.) | Modelos de IA para lectura de notas y redacción | Estados Unidos | Data Processing Addendum con Cláusulas Contractuales Tipo (Decisión (UE) 2021/914). Anthropic no figura en el Data Privacy Framework, por lo que la transferencia se ampara únicamente en las CCT. Compromiso de no entrenamiento con datos de API y borrado en 30 días |
| Stripe Payments Europe, Ltd. (Irlanda) y Stripe, LLC (EE. UU.) | Cobro de suscripciones y emisión de recibos | UE y EE. UU. | Contrato de encargo; Stripe, LLC está certificada en el EU-U.S. Data Privacy Framework (política vigente desde el 28-04-2026); Stripe es además responsable propio respecto de los datos de pago conforme a la normativa financiera |
| Proveedor de correo electrónico | Envío de correos de servicio | UE / EE. UU. según proveedor | Contrato de encargo del proveedor |
Cuando un proveedor trata datos fuera del Espacio Económico Europeo, lo hace amparado en una decisión de adecuación de la Comisión Europea (Marco de Privacidad de Datos UE-EE. UU.) o en las Cláusulas Contractuales Tipo aprobadas por la Comisión, con medidas complementarias cuando procede. Puedes solicitar copia de estas garantías en el contacto de privacidad.
También podremos comunicar datos a Administraciones Públicas, jueces o tribunales cuando exista una obligación legal.
8. Los datos de terceros que subes: cómo los protegemos como encargado
Cuando subes las notas de un proyecto o generas un certificado, estás tratando datos de terceros (promotores, propietarios, técnicos) bajo tu responsabilidad profesional. NotaFiel, como tu encargado:
- solo los trata para generar los documentos que tú pides, siguiendo tus instrucciones;
- los guarda en un espacio de trabajo aislado del resto de clientes;
- los envía únicamente al proveedor de IA indicado en la sección 5, en la medida imprescindible, y al proveedor de alojamiento;
- los elimina en los plazos de la sección 6 o cuando tú lo ordenas;
- te ayudará a atender las solicitudes de derechos que recibas de esas personas;
- te avisará sin dilación indebida de cualquier brecha de seguridad que les afecte.
El detalle está en el Contrato de encargo del tratamiento. Tú, como responsable, eres quien debe informar a esas personas del tratamiento e incluir a NotaFiel entre tus encargados, si así lo exige tu propia política de privacidad.
9. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo (RGPD art. 32), entre ellas: cifrado de las comunicaciones (HTTPS/TLS), contraseñas almacenadas exclusivamente como hash con sal, espacios de trabajo aislados por cliente, servidor alojado en la Unión Europea con actualizaciones de seguridad automáticas, cortafuegos, acceso administrativo restringido y protegido, copias de seguridad, y el principio de que los archivos de origen se eliminan tan pronto dejan de ser necesarios. Ningún sistema es infalible; si detectamos una brecha que suponga un riesgo para tus derechos te informaremos y, cuando proceda, la notificaremos a la Agencia Española de Protección de Datos en el plazo legal de 72 horas.
10. Tus derechos
Tienes derecho a:
- Acceder a tus datos y obtener copia.
- Rectificar los datos inexactos.
- Suprimir tus datos («derecho al olvido»). Puedes borrar cualquier documento desde «Mis documentos» de forma inmediata y permanente. Para eliminar la cuenta completa, escríbenos al contacto de privacidad [o utiliza la opción «Eliminar cuenta» en Ajustes cuando esté disponible].
- Oponerte al tratamiento basado en interés legítimo, incluido el envío de novedades.
- Limitar el tratamiento en los casos previstos en el art. 18 RGPD.
- Portabilidad: recibir tus datos y documentos en un formato estructurado y de uso común.
- Retirar el consentimiento en cualquier momento, sin que ello afecte a la licitud del tratamiento anterior.
- No ser objeto de decisiones automatizadas con efectos jurídicos (no las realizamos).
Para ejercerlos, escribe a [email protected] indicando el derecho que ejerces y desde el correo de tu cuenta (o adjuntando un medio de identificación si escribes desde otro). Responderemos en el plazo máximo de un mes, ampliable dos meses más en casos complejos.
Si consideras que no hemos atendido tus derechos, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es · C/ Jorge Juan 6, 28001 Madrid), que es la autoridad de control competente.
11. Menores
El Servicio está dirigido a profesionales y no está destinado a menores de 18 años. No recogemos conscientemente datos de menores; si detectamos una cuenta de un menor de 14 años la eliminaremos.
12. Cambios en esta política
Si cambiamos esta política de forma sustancial te lo comunicaremos por correo electrónico y/o mediante un aviso en la aplicación al iniciar sesión, y te pediremos que aceptes la nueva versión cuando así lo exija la ley. La versión vigente y su fecha figuran siempre al principio de este documento.
Texto pendiente de revisión legal: los datos marcados en cursiva se completan antes de la publicación.