Política de privacidad
Última actualización: 8 de septiembre de 2026 · Versión 1.2 · Adaptada al Reglamento (UE) 2024/1689 (AI Act)
1. Responsable del tratamiento
- Razón social: NAIBU TECH S.L
- NIF: sociedad en constitución; los datos registrales se publicarán una vez completada la inscripción
- Domicilio: Passeig de Gràcia, 55, 08007 Barcelona, España.
- Email de privacidad: privacidad@igtechadvisory.com
- Delegado de Protección de Datos: no designado por no concurrir los supuestos del art. 37 RGPD. El responsable atiende directamente las solicitudes.
2. Datos que tratamos y finalidades
| Categoría | Finalidad | Base legal | Conservación |
|---|---|---|---|
| Datos de contacto de leads | Atención de solicitudes comerciales | Interés legítimo o consentimiento | 24 meses |
| Datos de clientes y representantes | Ejecución del contrato de servicios | Ejecución contractual | Contrato + 6 años |
| Datos de soporte (tickets) | Prestación del servicio de soporte IT | Ejecución contractual | Contrato + 12 meses |
| Analítica web | Mejora del sitio y campañas | Consentimiento (banner) | 14 meses |
| Currículums y candidaturas | Procesos de selección | Consentimiento del candidato | 12 meses |
| Datos tratados por encargo | Definido en AET con el cliente | Encargo de tratamiento | Lo pactado |
3. Tratamiento de datos en servicios de inteligencia artificial
Cuando ejecutamos servicios de IA por encargo de un cliente (agentes WhatsApp, chatbots, automatizaciones con LLMs), determinados datos pueden ser procesados por proveedores externos de modelos de lenguaje bajo las siguientes condiciones:
- Trabajamos preferentemente con proveedores que ofrecen modalidades Enterprise con compromiso de no entrenamiento sobre los datos del cliente y plazos de retención reducidos o nulos (zero retention donde es técnicamente posible).
- Los proveedores actuales están listados en la sección 6 (Encargados y subencargados).
- Cuando el procesamiento implique transferencias internacionales (típicamente a EE. UU.), aplicamos Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea, además del marco de adecuación UE-EE. UU. cuando sea aplicable.
- El cliente puede solicitar opt-out del uso de modelos externos y se le ofrecerán alternativas (modelos auto-alojados o regiones UE específicas).
- Aplicamos por defecto minimización y filtrado de datos sensibles antes de invocar modelos externos.
- El detalle completo del uso de IA, los sistemas concretos, su clasificación bajo el AI Act y tus derechos específicos están en nuestra Política de uso de inteligencia artificial.
3 bis. Cumplimiento del Reglamento (UE) 2024/1689 (AI Act)
En relación con los sistemas de IA que operamos y comercializamos, asumimos las siguientes obligaciones de transparencia conforme al Art. 50 del Reglamento (UE) 2024/1689, en aplicación desde el 2 de agosto de 2026:
- Identificación clara de que el interlocutor habla con un sistema de IA, en el primer turno de conversación y de forma permanente en la interfaz.
- Etiquetado del contenido generado o asistido por IA que publicamos al público (blog, casos de uso, materiales comerciales).
- Información a personas expuestas a sistemas de reconocimiento de emociones o categorización biométrica. No usamos ni comercializamos tales sistemas en la actualidad.
- Etiquetado de imágenes, audio o vídeo generados o manipulados artificialmente (deepfakes). No producimos deepfakes de personas reales.
Declaramos también el cumplimiento del Art. 5 (no realizamos ninguna de las prácticas prohibidas) y del Art. 4 (alfabetización en IA del personal). El detalle completo se publica en la Política de uso de IA.
4. Destinatarios
Tus datos pueden comunicarse a:
- Administraciones públicas y autoridades en cumplimiento de obligaciones legales.
- Entidades bancarias y plataformas de pago para gestión de cobros.
- Encargados y subencargados de tratamiento listados en la sección 6.
No realizamos cesiones a terceros con finalidades comerciales propias de éstos.
5. Transferencias internacionales
El sitio web, la base de datos y el correo del dominio están alojados en OVH (Francia), dentro del Espacio Económico Europeo. Algunos de nuestros proveedores tecnológicos están ubicados fuera del EEE, en particular en Estados Unidos. Las transferencias se realizan al amparo de:
- Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework) para proveedores adheridos.
- Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914).
- Decisiones de adecuación para los países que las tengan reconocidas.
Puedes solicitar copia de estas garantías escribiendo a privacidad@igtechadvisory.com.
6. Encargados y subencargados de tratamiento
A título informativo, los principales encargados y subencargados son:
| Proveedor | Servicio | País | Garantías |
|---|---|---|---|
| OVH SAS | Hosting del sitio, base de datos y correo del dominio | Francia (UE) | DPA |
| Microsoft Ireland Operations Ltd. | Microsoft 365, correo y servicios Azure | Irlanda | DPA + SCC + DPF |
| Google Ireland Ltd. | Google Workspace, Google Analytics / Tag Manager y API de Gemini (chat web) | Irlanda / EE. UU. | DPA + SCC + DPF |
| Amazon Web Services EMEA SARL | Infraestructura cloud | Luxemburgo / Irlanda | DPA + SCC |
| Cloudflare, Inc. | CDN y seguridad web | UE / EE. UU. | DPA + SCC + DPF |
| Vercel Inc. | Hosting de demos y entornos de prueba | UE / EE. UU. | DPA + SCC + DPF |
| Stripe Payments Europe, Ltd. | Pasarela de pago de la tienda | Irlanda / EE. UU. | DPA + SCC + DPF |
| OpenAI Ireland Ltd. | Modelos GPT (asistencia y automatizaciones) | Irlanda / EE. UU. | DPA + SCC + compromiso de no entrenamiento |
| Anthropic, PBC | Modelos Claude (chat, agentes y automatizaciones) | EE. UU. | DPA + SCC + compromiso de no entrenamiento |
| HubSpot Ireland Ltd. | CRM comercial | UE / EE. UU. | DPA + SCC + DPF |
| Brevo (Sendinblue SAS) | Envío de emails transaccionales y campañas | Francia (UE) | DPA + SCC |
7. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación, portabilidad y a no ser objeto de decisiones automatizadas escribiendo a privacidad@igtechadvisory.com, adjuntando copia del DNI o documento equivalente.
Si consideras que tus derechos no han sido atendidos, puedes presentar reclamación ante la Agencia Española de Protección de Datos (AEPD) - www.aepd.es - o ante la Autoritat Catalana de Protecció de Dades (APDCAT) si resides en Cataluña.
8. Decisiones automatizadas y supervisión humana
Algunos de nuestros agentes de IA pueden generar respuestas automáticas en flujos de atención. Estos sistemas no toman decisiones que produzcan efectos jurídicos o significativos sobre los interesados sin intervención humana (Art. 22 RGPD). Cuando se necesite una decisión con consecuencias relevantes, siempre interviene una persona del equipo.
Puedes solicitar en cualquier momento intervención humana, expresar tu punto de vista e impugnar una respuesta automatizada escribiendo a privacidad@igtechadvisory.com o, en el chat web, escribiendo simplemente "humano".
9. Seguridad
Aplicamos medidas técnicas y organizativas conformes al estado del arte: cifrado en tránsito y reposo, control de accesos mínimos, registros de actividad, formación al personal y revisión periódica de proveedores.
10. Cambios en esta política
Esta política puede actualizarse. Te avisaremos por email cuando haya cambios sustanciales que afecten a tus datos. La fecha de última actualización aparece al inicio de este documento.