Política de privacidad · RGPD + Reglamento UE de IA
Cómo OctIA trata sus datos personales conforme al RGPD, la LOPDGDD y el Reglamento UE 2024/1689 de IA · derechos, finalidades y plazos detallados.
Marco normativo: Reglamento (UE) 2016/679 (RGPD) Art. 13-14 · LO 3/2018 (LOPDGDD) · Reglamento (UE) 2024/1689 Art. 4.
1. Responsable del tratamiento
- Responsable: Adrian Puig Cervelló (NIF 49322385N), persona física empresaria bajo el nombre comercial OctIA.
- Domicilio profesional: Barcelona, Cataluña (domicilio profesional pendiente de formalización · se publicará antes del lanzamiento comercial).
- Correo de contacto en materia de protección de datos: [email protected].
- Delegado de Protección de Datos (DPD): no designado por no concurrir los supuestos del Art. 37 RGPD ni del Art. 34 LOPDGDD. El canal único de ejercicio de derechos es [email protected].
2. Categorías de datos tratados
OctIA trata las siguientes categorías de datos personales según el canal:
| Canal | Categorías de datos |
|---|---|
| Formulario de contacto comercial | nombre, apellidos, empresa, cargo, correo electrónico profesional, teléfono (opcional), mensaje libre. |
| Suscripción al boletín | nombre, correo electrónico, idioma de preferencia. |
| Suscripción al servicio OctIA Sí! | datos identificativos de la empresa contratante, datos de la persona representante, datos identificativos profesionales del equipo dado de alta, datos bancarios para domiciliación SEPA. |
| Cookies y tecnologías similares | datos de navegación según se detalla en la Política de Cookies. |
| Comunicaciones por correo electrónico | metadatos de la conversación, contenido voluntariamente aportado. |
OctIA no solicita ni trata de forma intencional categorías especiales de datos (Art. 9 RGPD) a través del Sitio.
3. Finalidades del tratamiento
- Atender solicitudes comerciales recibidas a través de formularios o correo electrónico.
- Remitir el boletín informativo sobre formación en IA y novedades regulatorias, exclusivamente a personas suscritas voluntariamente.
- Gestionar la contratación, prestación, facturación y soporte del Octa y del servicio OctIA Sí!.
- Cumplir obligaciones legales en materia mercantil, contable, fiscal, laboral y formativa (FUNDAE).
- Acreditar la formación impartida conforme al Reglamento (UE) 2024/1689 Art. 4 (alfabetización en IA).
- Analítica agregada del Sitio con finalidad de mejora del servicio, sin elaboración de perfiles individuales.
4. Bases jurídicas del tratamiento
Conforme al artículo 6 RGPD, las bases jurídicas aplicables son:
| Finalidad | Base jurídica |
|---|---|
| Atender solicitudes comerciales (a) | Art. 6.1.b RGPD · medidas precontractuales a petición de la persona interesada. |
| Boletín informativo (b) | Art. 6.1.a RGPD · consentimiento expreso, libre, específico, informado e inequívoco, revocable en cualquier momento. |
| Contratación y prestación de Octa / OctIA Sí! (c) | Art. 6.1.b RGPD · ejecución del contrato. |
| Cumplimiento obligaciones legales (d) | Art. 6.1.c RGPD · cumplimiento de obligación legal (LGT, Código de Comercio, RD 694/2017 FUNDAE, RGPD). |
| Acreditación Reglamento UE IA (e) | Art. 6.1.c RGPD · cumplimiento de obligación legal derivada del Art. 4 Reglamento (UE) 2024/1689. |
| Analítica agregada (f) | Art. 6.1.f RGPD · interés legítimo en la mejora del servicio, sin afectar a derechos y libertades de la persona interesada. |
5. Plazos de conservación
| Categoría | Plazo |
|---|---|
| Contactos comerciales no convertidos | 3 años desde la última interacción, salvo solicitud previa de supresión. |
| Documentación contractual y contable | 6 años desde el cierre del ejercicio, conforme al Art. 30 del Código de Comercio. |
| Documentación fiscal | 4 años, plazo general de prescripción tributaria, Art. 66 Ley 58/2003 General Tributaria. |
| Documentación FUNDAE | 4 años desde la finalización de la acción formativa, conforme al Art. 18 del Real Decreto 694/2017. |
| Boletín | hasta revocación del consentimiento. |
| Cookies | según se indica en la Política de Cookies. |
Transcurridos dichos plazos, los datos se suprimirán o bloquearán de forma segura, conforme al Art. 32 LOPDGDD.
6. Destinatarios y encargados del tratamiento
OctIA no cede datos personales a terceros salvo obligación legal. Para la prestación del servicio, intervienen los siguientes encargados del tratamiento, vinculados por el correspondiente Acuerdo de Encargo del Tratamiento (DPA) conforme al Art. 28 RGPD:
| Encargado | Finalidad | Ubicación |
|---|---|---|
| Resend (Resend Inc.) | envío de correos transaccionales, boletín y comunicaciones comerciales B2B | UE (Dublin) |
| Supabase (Supabase Inc.) | almacenamiento del CRM (contactos, empresas, comunicaciones, eventos) | UE (región EU) |
| IONOS (IONOS SE) | alojamiento del sitio web octia.es y del buzón [email protected] | España (UE) |
| Microsoft Clarity (Microsoft Ireland Operations Ltd.) | analítica web (solo si la persona usuaria presta consentimiento en el banner de cookies) | UE (con posibles transferencias a EEUU bajo SCCs · ver epígrafe 7) |
| Cloudflare (Cloudflare, Inc.) | CDN, protección DNS, WAF y caché edge | Global (red Cloudflare · cobertura por SCCs y Marco de Privacidad UE-EEUU) |
| Apify (Apify Technologies s.r.o.) | ejecución técnica de extracción de datos públicos profesionales desde directorios colegiales (únicamente datos publicados libremente por el Colegio profesional correspondiente) | Chequia (UE) |
| Holded (Holded España S.L.) | emisión de facturas y contabilidad (cuando la actividad facturable esté activa) | España (UE) |
| Gestoría laboral / fiscal | obligaciones laborales, fiscales y FUNDAE | España (UE) |
| Lleida.net (Lleida Networks Serveis Telemàtics S.A.) | firma electrónica de contratos | España (UE) |
OctIA no recurre a subencargados RGPD en sus propios procesos formativos. El founder utiliza herramientas de Inteligencia Artificial generativa externa exclusivamente para operativa interna, sin tratar datos personales identificativos del cliente.
6.bis Datos recogidos de fuentes externas · Art. 14 RGPD
Para la captación comercial B2B, OctIA puede tratar datos profesionales obtenidos de directorios públicos de Colegios profesionales (por ejemplo: Col·legi Oficial de Gestors Administratius de Catalunya · gestors.cat · Il·lustre Col·legi de l'Advocacia de Barcelona · ICAB · directorios análogos de notarías, administradores de fincas y clínicas privadas), conforme al Art. 14 RGPD.
Base jurídica: interés legítimo (Art. 6.1.f RGPD) en informar a profesionales colegiados sobre servicios de formación en IA relacionados con su actividad profesional, conforme al test de ponderación documentado internamente (LIA · disponible bajo solicitud razonada).
Categorías de datos tratados: nombre y apellidos, datos profesionales (despacho o gestoría, especialidad colegial, dirección profesional, teléfono profesional, email profesional). OctIA no enriquece estos datos con información extraída de redes sociales, fuentes privadas o inferencias de comportamiento.
Plazo de conservación: 3 años desde el último contacto significativo, o supresión inmediata a petición del interesado.
Derecho de oposición (Art. 21 RGPD): la persona destinataria puede oponerse en cualquier momento al tratamiento mediante un solo click en el enlace "Cancelar y suprimir mis datos" presente en cada comunicación, o escribiendo a [email protected]. La oposición es efectiva de inmediato.
7. Transferencias internacionales
Como regla general, los datos personales tratados por OctIA permanecen en el Espacio Económico Europeo. En casos puntuales, los siguientes encargados pueden tratar datos en infraestructura situada fuera del EEE:
- Microsoft Clarity puede transferir cookies analíticas a servidores en EEUU, amparado por las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914 · Art. 46.2.c RGPD) y por la certificación de Microsoft en el Marco de Privacidad UE-EEUU (Marco de Privacidad de Datos UE-EEUU adoptado por Comisión Europea en julio 2023).
- Cloudflare distribuye tráfico a través de su red global de centros de datos · las visitas desde Europa se sirven prioritariamente desde infraestructura europea, con cobertura por SCCs y Marco de Privacidad UE-EEUU para cualquier eventualidad.
El resto de encargados (Resend en Dublin, Supabase región EU, IONOS España, Apify Chequia, Holded, Gestoría, Lleida.net) operan exclusivamente en el EEE.
8. Derechos de las personas interesadas
Conforme a los artículos 15 a 22 del RGPD y 13 a 18 de la LOPDGDD, las personas interesadas pueden ejercitar los siguientes derechos:
- Acceso (Art. 15 RGPD).
- Rectificación (Art. 16 RGPD).
- Supresión (Art. 17 RGPD).
- Limitación del tratamiento (Art. 18 RGPD).
- Portabilidad (Art. 20 RGPD).
- Oposición (Art. 21 RGPD), incluida la oposición a tratamientos basados en interés legítimo.
- No ser objeto de decisiones automatizadas que produzcan efectos jurídicos (Art. 22 RGPD); OctIA no realiza este tipo de tratamientos.
Canal único de ejercicio: envío de solicitud a [email protected] indicando el derecho ejercido y adjuntando documento acreditativo de identidad. OctIA responderá en el plazo máximo de un mes (Art. 12 RGPD).
Asimismo, las personas interesadas pueden presentar reclamación ante la Agencia Española de Protección de Datos (AEPD) (www.aepd.es) cuando consideren vulnerados sus derechos.
9. Seguridad del tratamiento
OctIA aplica las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al Art. 32 RGPD. En particular:
- Cifrado en tránsito (TLS 1.2 o superior) y en reposo donde proceda.
- Control de acceso por credenciales individuales.
- Política de copias de seguridad y registro de incidencias.
- Política de IA interna que prohíbe introducir datos identificativos de cliente en herramientas de IA externa.
10. Modificaciones de la presente Política
OctIA podrá modificar la presente Política de Privacidad para adaptarla a cambios normativos o de servicio. La versión vigente será siempre la publicada en este apartado, indicando la fecha de última actualización.
Para ejercer cualquier derecho o consultar dudas sobre el tratamiento de sus datos, escríbanos a [email protected].