Política de PrivacidadPlataforma VIRA

v1.0 · 17 de julio de 2026

En Strategos Metrics AI SL nos tomamos muy en serio la protección de sus datos personales. Esta Política describe cómo tratamos los datos personales de los usuarios de VIRA, servicio en la nube alojado en infraestructura de Arsys en España que incorpora funcionalidades de inteligencia artificial prestadas mediante la API de Anthropic, PBC. Tratamiento conforme al RGPD (UE 2016/679), la LOPDGDD (LO 3/2018) y la LSSI-CE (Ley 34/2002).

Información básica sobre protección de datos (primera capa)

ConceptoInformación básica
ResponsableStrategos Metrics AI SL — CIF B22978803
FinalidadesPrestación del servicio y gestión de la cuenta; provisión de las funcionalidades de IA; facturación; seguridad; comunicaciones comerciales; atención al usuario.
LegitimaciónEjecución del contrato; obligación legal; interés legítimo; consentimiento (cuando proceda).
DestinatariosEncargados del tratamiento necesarios para el servicio, incluido Anthropic, PBC (EE. UU.) como proveedor del modelo de IA, con garantías del art. 46 RGPD. No se ceden datos a terceros salvo obligación legal.
DerechosAcceso, rectificación, supresión, oposición, limitación, portabilidad y demás derechos descritos en la sección 9.
Información adicionalLa información detallada (segunda capa) se recoge en las secciones siguientes de esta Política.

1. Responsable del tratamiento

Denominación socialStrategos Metrics AI SL
CIFB22978803
Domicilio socialCalle Mica, 21, 28021 Madrid, España
Contacto RGPD y DPOagmunoz@strategosinowa.com

2. Ámbito de aplicación y roles (responsable y encargado)

Esta Política se aplica a los visitantes del sitio web, a las personas usuarias registradas en la Plataforma y a las personas de contacto de nuestros clientes.

Importante: cuando una organización cliente carga o introduce en la Plataforma datos personales de terceros (por ejemplo, de sus empleados, clientes o proveedores), dicha organización actúa como responsable del tratamiento y Strategos Metrics AI SL actúa como encargado del tratamiento conforme al artículo 28 del RGPD, en virtud del contrato de encargo de tratamiento suscrito con cada cliente. En tal caso, la política de privacidad aplicable a dichos interesados es la del cliente responsable, y esta Política solo rige los tratamientos que efectuamos como responsables (cuenta, facturación, uso del servicio, soporte y web).

3. Datos personales que tratamos

No solicitamos categorías especiales de datos (art. 9 RGPD). Le pedimos que no introduzca en la Plataforma ni en las funcionalidades de IA datos de salud, ideología, afiliación sindical, religión, orientación sexual, datos biométricos o similares, salvo que sea estrictamente imprescindible y cuente con base jurídica para ello.

4. Finalidades y bases jurídicas

FinalidadBase jurídica (art. 6 RGPD)
Alta, gestión de la cuenta y prestación del servicio contratado6.1.b) Ejecución del contrato
Provisión de las funcionalidades de IA solicitadas por la persona usuaria (procesamiento del Contenido de Usuario mediante la API de Anthropic)6.1.b) Ejecución del contrato
Facturación y cumplimiento de obligaciones fiscales, contables y mercantiles6.1.c) Obligación legal
Seguridad de la Plataforma, prevención del fraude y del uso abusivo6.1.f) Interés legítimo
Mejora del servicio mediante estadísticas de uso agregadas o anonimizadas6.1.f) Interés legítimo
Envío de comunicaciones comerciales sobre productos o servicios similares a clientes (art. 21.2 LSSI-CE), con posibilidad de oposición en cada envío6.1.f) Interés legítimo
Envío de comunicaciones comerciales a personas que no sean clientes6.1.a) Consentimiento
Atención de consultas, soporte y ejercicio de derechos6.1.b) y 6.1.c)
Atención de requerimientos de autoridades competentes6.1.c) Obligación legal

5. Funcionalidades de inteligencia artificial (API de Anthropic)

5.1. Qué ocurre con su contenido

Cuando la persona usuaria utiliza una funcionalidad de IA, el Contenido de Usuario necesario para atender su solicitud se transmite, cifrado en tránsito (TLS 1.2 o superior), a Anthropic, PBC (Estados Unidos), proveedor del modelo de lenguaje Claude, que actúa como encargado (o subencargado) del tratamiento conforme a su Data Processing Addendum y a los Términos Comerciales que tenemos suscritos con dicho proveedor.

5.2. Garantías aplicables bajo los términos comerciales de Anthropic

5.3. Minimización y responsabilidad de la persona usuaria

Recomendamos introducir en las funcionalidades de IA únicamente la información necesaria para la tarea, evitando datos de categorías especiales y datos de terceros para los que no se disponga de legitimación.

5.4. Transparencia sobre el uso de IA

Informamos de que determinadas funcionalidades se prestan mediante sistemas de inteligencia artificial y de que sus resultados pueden contener errores, por lo que deben ser revisados por la persona usuaria antes de su utilización. Cuando resulte de aplicación, se cumplirán las obligaciones de transparencia del Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial), incluida la identificación de contenidos generados por IA.

6. Destinatarios y encargados del tratamiento

No cedemos sus datos personales a terceros, salvo obligación legal. Para prestar el servicio nos apoyamos en proveedores que actúan como encargados del tratamiento en virtud de contratos conformes al artículo 28 del RGPD:

Servicio / EncargadoUbicaciónGarantías
Alojamiento e infraestructura
Arsys
España (UE) Contrato conforme al art. 28 RGPD. Aplicación y base de datos alojadas en España.
Modelo de IA
Anthropic, PBC
Estados Unidos DPA con Cláusulas Contractuales Tipo (SCC 2021). Sin entrenamiento con datos de cliente. Retención máxima 30 días. Ver sección 7.
Pasarela de pago
Stripe
Stripe Payments Europe, Ltd. (Dublín, Irlanda). Datos de pago procesados y almacenados en la UE. Posible replicación técnica a Stripe Inc. (EE. UU.) para procesamiento de tarjetas internacionales, amparada por SCC 2021. Certificado PCI-DSS Nivel 1. Strategos Cognitive no almacena ni tiene acceso a los datos completos de tarjeta: se transmiten cifrados directamente a Stripe mediante tokenización. DPA y contrato art. 28 RGPD firmados. Cumplimiento PSD2 con SCA.
Correo transaccional y soporte
Google Workspace (Gmail)
Google Ireland Limited (Dublín, Irlanda). Correos transaccionales (verificación, notificaciones, soporte) enviados y almacenados en infraestructura de Google Workspace en la UE. Posible replicación técnica a otros centros de datos de Google, amparada por SCC 2021 y por la adhesión de Google al EU-US Data Privacy Framework. Certificaciones ISO 27001, ISO 27017, ISO 27018, SOC 2 Type II y adherencia al EU-US Data Privacy Framework. DPA (Data Processing Amendment) y contrato art. 28 RGPD firmados. Cifrado en tránsito TLS y en reposo AES-256. Google no utiliza el contenido de los correos para publicidad ni para entrenamiento de modelos en cuentas Workspace de pago.
Backups cifrados
Backblaze B2
UE Central (Ámsterdam, Países Bajos) Cifrado AES-256 doble capa (SSE-B2). Retención rotativa. Restauraciones verificadas periódicamente.
Protección perimetral
Cloudflare
Red global · terminación TLS y filtrado WAF WAF + mitigación de DDoS. Cifrado TLS 1.3. Filtrado de tráfico malicioso antes de llegar a la infraestructura de origen.

7. Transferencias internacionales

La aplicación VIRA y su base de datos se alojan en infraestructura de Arsys situada en España. No obstante, el uso de las funcionalidades de IA implica una transferencia internacional de datos a Anthropic, PBC (Estados Unidos). Dicha transferencia se ampara en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914, módulo responsable–encargado), incorporadas al Data Processing Addendum de Anthropic, complementadas con medidas suplementarias de cifrado en tránsito y en reposo, minimización de datos y plazos de retención reducidos. A fecha de este documento, la evaluación de impacto de la transferencia está pendiente de elaboración. Puede solicitar información sobre estas garantías en agmunoz@strategosinowa.com.

Como evolución prevista de la infraestructura, se planifica migrar el procesamiento de IA a AWS Bedrock en la región de Fráncfort (Unión Europea) durante el primer trimestre de 2027. Esta migración no está implantada en la fecha de este documento; hasta que se complete, el procesamiento por Anthropic se realiza en Estados Unidos conforme a las garantías descritas en esta sección.

8. Plazos de conservación

Categoría de datosPlazo
Datos de cuenta y del contratoDurante la relación contractual y, después, bloqueados durante los plazos de prescripción legal (hasta 6 años, art. 30 del Código de Comercio; 4 años a efectos fiscales, Ley General Tributaria).
Contenido de Usuario almacenado en la PlataformaMientras la cuenta esté activa o hasta su supresión por la persona usuaria; copias de seguridad durante 30 días.
Contenido transmitido a Anthropic vía APIMáximo 30 días en los sistemas de Anthropic (ver sección 5.2).
Registros técnicos y de seguridad (logs)12 meses.
Datos para comunicaciones comercialesHasta que se oponga o retire el consentimiento.
Consultas y soporte12 meses desde su resolución.

9. Derechos de las personas interesadas

Puede ejercer en cualquier momento sus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento prestado sin que ello afecte a la licitud del tratamiento previo, dirigiéndose a agmunoz@strategosinowa.com y acreditando su identidad. Responderemos en el plazo máximo de un mes.

Los usuarios registrados en la Plataforma pueden ejercer estos derechos también directamente desde el panel Datos protegidos disponible en la propia aplicación, sin depender del administrador.

Asimismo, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan, 6, 28001 Madrid), preferiblemente tras haber contactado previamente con nosotros o con nuestro DPD.

10. Decisiones automatizadas y elaboración de perfiles

VIRA no adopta decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos sobre las personas o les afecten significativamente de modo similar (art. 22 RGPD). La Plataforma no puntúa, clasifica ni elabora perfiles de personas físicas para adoptar este tipo de decisiones. Los resultados generados por las funcionalidades de IA constituyen asistencia a la persona usuaria, que mantiene la supervisión y la decisión final.

11. Medidas de seguridad

Aplicamos medidas técnicas y organizativas apropiadas al riesgo, entre ellas: cifrado en tránsito (TLS 1.2+) y en reposo, control de accesos basado en roles, autenticación reforzada con MFA por código de un solo uso, contraseñas cifradas con bcrypt, sesiones firmadas con JWT (HttpOnly Secure), registro de actividad, copias de seguridad diarias cifradas, seudonimización cuando procede y formación del personal. La arquitectura multi-tenant aplica controles de aislamiento lógico entre organizaciones. Los detalles internos de implementación no se publican por razones de seguridad y protección del secreto industrial. En caso de violación de la seguridad de los datos, actuaremos conforme a los artículos 33 y 34 del RGPD.

12. Menores de edad

La Plataforma se dirige a profesionales y organizaciones. No está destinada a menores de 14 años y no recabamos conscientemente sus datos (art. 7 LOPDGDD).

13. Actualizaciones de esta Política

Podremos actualizar esta Política para reflejar cambios normativos, técnicos u operativos. Publicaremos la versión vigente en esta misma página, indicando su fecha, y comunicaremos los cambios sustanciales por medios adecuados.

14. Legislación aplicable y contacto

Esta Política se rige por el RGPD, la LOPDGDD y la LSSI-CE. Para cualquier cuestión relativa a la misma puede escribir a agmunoz@strategosinowa.com. Esta Política se complementa con el Aviso Legal, las Condiciones de Contratación y la Política de Cookies de la Plataforma.