Política de privacidad

Última actualización: 2026-07-27.

Esta Política de privacidad describe cómo [POR DEFINIR — Razón social] (en adelante, el “Responsable” o “Guardesa”) trata los datos personales de los usuarios y de los terceros (inquilinos, propietarios, profesionales) cuyos datos los Clientes incorporen al servicio, conforme al Reglamento (UE) 2016/679 (RGPD), a la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD) y demás normativa aplicable.

1. Responsable del tratamiento

  • Identidad: [POR DEFINIR — Razón social] ([POR DEFINIR — NIF/CIF])
  • Domicilio: [POR DEFINIR — domicilio fiscal completo], [POR DEFINIR — ciudad], [POR DEFINIR — España]
  • Contacto privacidad: hola@guardesa.com

2. Doble rol: Responsable y Encargado

Guardesa actúa con dos roles distintos según el origen de los datos:

  • Responsable respecto a los datos de las personas que se registran como usuarios profesionales (Clientes), gestores o empleados del Cliente: nombre, email, teléfono, datos de autenticación y datos de uso del servicio.
  • Encargado del tratamiento respecto a los datos personales que el Cliente introduce en la plataforma sobre terceros (inquilinos, propietarios, profesionales, contactos), dado que esos datos los aporta y los gestiona el propio Cliente bajo su responsabilidad. Las condiciones específicas de este encargo se regulan en el Acuerdo de procesamiento de datos.

3. Datos que tratamos

  • Datos de identificación y contacto: nombre, apellidos, email, teléfono, idioma, foto de perfil opcional.
  • Datos de cuenta y uso: credenciales de acceso (a través de Supabase Auth), historial de mensajes con el asistente IA, archivos subidos, notificaciones y estadísticas agregadas.
  • Registros de auditoría: traza de las acciones de negocio ejecutadas en la plataforma (quién o qué las ejecutó — persona, asistente de IA o proceso automático—, desde qué canal, sobre qué registro y con qué resultado). Existen porque el asistente de IA escribe en nombre del usuario y debe quedar rastro.
  • Métricas de consumo del asistente: número de interacciones, tokens procesados y coste estimado, agregados por organización, usuario, canal y día, para aplicar los límites de uso.
  • Datos económicos: plan asignado a la organización. Durante la fase piloto el servicio es gratuito y Guardesa no trata datos de facturación ni de pago de sus Clientes.
  • Datos aportados sobre terceros: nombre, contacto, DNI/NIE, contratos de arrendamiento, justificantes de pago, incidencias, mensajería con inquilinos. Estos datos se tratan en calidad de Encargado por cuenta del Cliente.
  • Datos técnicos: dirección IP, navegador, sistema operativo, identificadores de sesión y trazas de error.

Categorías especiales: aunque la app permite subir imágenes/PDFs de documentos de identidad (DNI/NIE/pasaporte), el tratamiento se limita estrictamente a la finalidad de gestión contractual. No se realiza extracción ni análisis biométrico de los documentos.

4. Finalidades y bases jurídicas

  • Prestar el servicio (alta de cuenta, autenticación, gestión de inmuebles, generación de contratos, comunicaciones con inquilinos): art. 6.1.b RGPD — ejecución de un contrato.
  • Asistente IA (procesar mensajes y archivos enviados al chat para responder y ejecutar acciones): art. 6.1.b RGPD — ejecución de un contrato.
  • Registro de auditoría y control de consumo(trazabilidad de las acciones ejecutadas, especialmente las del asistente de IA, y aplicación de los límites de uso): art. 6.1.f RGPD — interés legítimo en la seguridad, la trazabilidad y la sostenibilidad del servicio, y art. 5.2 RGPD (responsabilidad proactiva).
  • Cumplir obligaciones legales (fiscales, contables, requerimientos de autoridades): art. 6.1.c RGPD.
  • Mejora del servicio y seguridad (logs, detección de errores en producción, métricas agregadas): art. 6.1.f RGPD — interés legítimo.
  • Comunicaciones comerciales sobre nuestro propio servicio: art. 6.1.f RGPD para clientes existentes (servicios similares) o consentimiento expreso (art. 6.1.a) en el resto de casos. Puedes oponerte en cualquier momento.

Los pagos con tarjeta que un inquilino realiza desde el portal se procesan íntegramente por Stripe: Guardesa recibe únicamente la confirmación del pago y nunca los datos de la tarjeta.

5. Plazos de conservación

  • Mientras la cuenta esté activa, los datos se conservan en la plataforma. Tras la baja, se eliminan o anonimizan en un plazo máximo de 30 días, salvo obligación legal de conservación.
  • Datos contables y fiscales: 6 años (art. 30 Código de Comercio).
  • Registros de auditoría y métricas de consumo del asistente: mientras la cuenta esté activa; se eliminan con ella.
  • Trazas de error y logs de seguridad: 12 meses como máximo.
  • Mensajes del chat IA y archivos adjuntos: mientras la cuenta esté activa o hasta que el usuario los elimine.

6. Destinatarios y subprocesadores

Para prestar el servicio recurrimos a proveedores que tratan datos por cuenta del Responsable bajo contrato de encargo (art. 28 RGPD). Esta lista se corresponde con los proveedores realmente integrados en la plataforma:

ProveedorFinalidadRegión
Supabase, Inc.Autenticación de usuarios (incluido el inicio de sesión con Google) y base de datos PostgreSQL gestionada, donde reside toda la información de la aplicación.UE (Irlanda — eu-west-1)
Google Cloud EMEA Limited (Cloud Run + Cloud Storage)Ejecución de la aplicación (Cloud Run) y almacenamiento de los archivos que se suben a la plataforma y a las conversaciones (imágenes, PDF y audios de WhatsApp/Telegram) en Cloud Storage.UE — europe-west1 (Bélgica); DPA de Google Cloud.
Google Cloud EMEA Limited (Vertex AI — Gemini)Modelos de lenguaje y multimodales del asistente: chat, análisis de documentos, visión de imágenes/PDF y transcripción de audio.UE — Vertex AI en región europea (europe-west1); DPA de Google Cloud; los datos no se usan para entrenar modelos de uso general.
Functional Software, Inc. (Sentry)Monitorización de errores de la aplicación en producción. Configurado sin envío de datos personales por defecto (`sendDefaultPii: false`) y sin grabación de sesión; un mensaje de error puede, no obstante, arrastrar identificadores técnicos.Región de datos europea de Sentry; proveedor estadounidense, con cláusulas contractuales tipo para cualquier acceso desde EE. UU.
Resend, Inc.Envío de los emails transaccionales de la plataforma: invitaciones, avisos de pago y notificaciones a inquilinos y profesionales.EE. UU., con cláusulas contractuales tipo de la UE
Telegram FZ-LLCCanal de mensajería del asistente de IA: los mensajes, fotos y audios que el usuario intercambia con el bot de Guardesa pasan por la infraestructura de Telegram.Fuera del EEE (Emiratos Árabes Unidos e infraestructura distribuida). Solo se usa si el usuario vincula voluntariamente su cuenta de Telegram.
Meta Platforms Ireland Ltd.Mensajería de WhatsApp (WhatsApp Business Platform) para la comunicación con inquilinos. Integración implementada pero PENDIENTE de la verificación de empresa por parte de Meta: mientras no se complete, no se envía ni se recibe ningún dato por este canal.UE (Irlanda), con transferencias a EE. UU. bajo cláusulas contractuales tipo
Stripe Payments Europe, Ltd.Pasarela de pago para los cobros puntuales de renta que un inquilino inicia desde su portal. NO se utiliza para cobrar el uso de Guardesa: durante la fase piloto no hay suscripción ni facturación del servicio.UE (Irlanda)

No se ceden datos a terceros con fines comerciales. Los datos solo se comparten con autoridades cuando exista obligación legal.

7. Transferencias internacionales

El núcleo del servicio (base de datos, alojamiento, almacenamiento de archivos y modelos de inteligencia artificial) se ejecuta en la Unión Europea. Existen, no obstante, transferencias fuera del Espacio Económico Europeo en estos casos concretos:

  • Resend (envío de emails): proveedor estadounidense, amparado en cláusulas contractuales tipo (SCC).
  • Telegram: si el usuario vincula voluntariamente su cuenta para hablar con el asistente, los mensajes pasan por infraestructura situada fuera del EEE. Es un canal opcional: no usarlo evita por completo esta transferencia.
  • Meta (WhatsApp): contratado con la entidad irlandesa, con transferencias a EE. UU. bajo cláusulas contractuales tipo. Canal aún no operativo (pendiente de verificación por parte de Meta).
  • Sentry y Stripe: acceso desde EE. UU. por parte del grupo del proveedor, amparado en cláusulas contractuales tipo.

Puedes solicitar copia de las garantías escribiendo a hola@guardesa.com.

8. Derechos de las personas interesadas

Tienes derecho a:

  • Acceder a tus datos y obtener una copia.
  • Rectificar datos inexactos o completarlos.
  • Suprimir los datos cuando ya no sean necesarios.
  • Limitar u oponerte al tratamiento.
  • Portabilidad de los datos a otro responsable.
  • Retirar el consentimiento cuando ese sea la base jurídica, sin efectos retroactivos.
  • Reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).

Para ejercer estos derechos, escríbenos a hola@guardesa.com indicando el derecho que deseas ejercer y aportando documento que acredite tu identidad. Los derechos se atienden de forma manual, dentro del plazo de un mes previsto en el art. 12.3 RGPD: la aplicación no dispone todavía de una función de autoservicio para descargar o borrar la cuenta.

Si tus datos se han incorporado a la plataforma por un Cliente (por ejemplo, eres inquilino de un usuario de Guardesa), debes ejercer tus derechos directamente ante ese Cliente, que actúa como Responsable. Si no logras contactar con él, te ayudaremos a localizarlo.

9. Seguridad

Aplicamos medidas técnicas y organizativas adecuadas: cifrado en tránsito (TLS) y en reposo, autenticación delegada en Supabase Auth, control de acceso por roles (RBAC), aislamiento por organización aplicado en todas las consultas (multi-tenant), políticas de seguridad a nivel de fila (RLS) en la base de datos, almacenamiento de archivos en un bucket privado accesible solo mediante enlaces firmados de duración limitada, registro de auditoría de las acciones de negocio y copias de seguridad gestionadas por el proveedor de base de datos.

Ninguna medida de seguridad es infalible. Si detectas una vulnerabilidad, comunícala a hola@guardesa.com.

10. Cambios en la política

Podemos actualizar esta política para reflejar cambios legales, técnicos u operativos —incluida la incorporación o sustitución de subprocesadores—. Cuando los cambios sean materiales, te lo notificaremos con antelación razonable por email o desde la propia aplicación.