v1.0 · 17 de julio de 2026
En Strategos Metrics AI SL nos tomamos muy en serio la protección de sus datos personales. Esta Política describe cómo tratamos los datos personales de los usuarios de VIRA, servicio en la nube alojado en infraestructura de Arsys en España que incorpora funcionalidades de inteligencia artificial prestadas mediante la API de Anthropic, PBC. Tratamiento conforme al RGPD (UE 2016/679), la LOPDGDD (LO 3/2018) y la LSSI-CE (Ley 34/2002).
| Concepto | Información básica |
|---|---|
| Responsable | Strategos Metrics AI SL — CIF B22978803 |
| Finalidades | Prestación del servicio y gestión de la cuenta; provisión de las funcionalidades de IA; facturación; seguridad; comunicaciones comerciales; atención al usuario. |
| Legitimación | Ejecución del contrato; obligación legal; interés legítimo; consentimiento (cuando proceda). |
| Destinatarios | Encargados del tratamiento necesarios para el servicio, incluido Anthropic, PBC (EE. UU.) como proveedor del modelo de IA, con garantías del art. 46 RGPD. No se ceden datos a terceros salvo obligación legal. |
| Derechos | Acceso, rectificación, supresión, oposición, limitación, portabilidad y demás derechos descritos en la sección 9. |
| Información adicional | La información detallada (segunda capa) se recoge en las secciones siguientes de esta Política. |
| Denominación social | Strategos Metrics AI SL |
| CIF | B22978803 |
| Domicilio social | Calle Mica, 21, 28021 Madrid, España |
| Contacto RGPD y DPO | agmunoz@strategosinowa.com |
Esta Política se aplica a los visitantes del sitio web, a las personas usuarias registradas en la Plataforma y a las personas de contacto de nuestros clientes.
No solicitamos categorías especiales de datos (art. 9 RGPD). Le pedimos que no introduzca en la Plataforma ni en las funcionalidades de IA datos de salud, ideología, afiliación sindical, religión, orientación sexual, datos biométricos o similares, salvo que sea estrictamente imprescindible y cuente con base jurídica para ello.
| Finalidad | Base jurídica (art. 6 RGPD) |
|---|---|
| Alta, gestión de la cuenta y prestación del servicio contratado | 6.1.b) Ejecución del contrato |
| Provisión de las funcionalidades de IA solicitadas por la persona usuaria (procesamiento del Contenido de Usuario mediante la API de Anthropic) | 6.1.b) Ejecución del contrato |
| Facturación y cumplimiento de obligaciones fiscales, contables y mercantiles | 6.1.c) Obligación legal |
| Seguridad de la Plataforma, prevención del fraude y del uso abusivo | 6.1.f) Interés legítimo |
| Mejora del servicio mediante estadísticas de uso agregadas o anonimizadas | 6.1.f) Interés legítimo |
| Envío de comunicaciones comerciales sobre productos o servicios similares a clientes (art. 21.2 LSSI-CE), con posibilidad de oposición en cada envío | 6.1.f) Interés legítimo |
| Envío de comunicaciones comerciales a personas que no sean clientes | 6.1.a) Consentimiento |
| Atención de consultas, soporte y ejercicio de derechos | 6.1.b) y 6.1.c) |
| Atención de requerimientos de autoridades competentes | 6.1.c) Obligación legal |
Cuando la persona usuaria utiliza una funcionalidad de IA, el Contenido de Usuario necesario para atender su solicitud se transmite, cifrado en tránsito (TLS 1.2 o superior), a Anthropic, PBC (Estados Unidos), proveedor del modelo de lenguaje Claude, que actúa como encargado (o subencargado) del tratamiento conforme a su Data Processing Addendum y a los Términos Comerciales que tenemos suscritos con dicho proveedor.
Recomendamos introducir en las funcionalidades de IA únicamente la información necesaria para la tarea, evitando datos de categorías especiales y datos de terceros para los que no se disponga de legitimación.
Informamos de que determinadas funcionalidades se prestan mediante sistemas de inteligencia artificial y de que sus resultados pueden contener errores, por lo que deben ser revisados por la persona usuaria antes de su utilización. Cuando resulte de aplicación, se cumplirán las obligaciones de transparencia del Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial), incluida la identificación de contenidos generados por IA.
No cedemos sus datos personales a terceros, salvo obligación legal. Para prestar el servicio nos apoyamos en proveedores que actúan como encargados del tratamiento en virtud de contratos conformes al artículo 28 del RGPD:
| Servicio / Encargado | Ubicación | Garantías |
|---|---|---|
| Alojamiento e infraestructura Arsys |
España (UE) | Contrato conforme al art. 28 RGPD. Aplicación y base de datos alojadas en España. |
| Modelo de IA Anthropic, PBC |
Estados Unidos | DPA con Cláusulas Contractuales Tipo (SCC 2021). Sin entrenamiento con datos de cliente. Retención máxima 30 días. Ver sección 7. |
| Pasarela de pago Stripe |
Stripe Payments Europe, Ltd. (Dublín, Irlanda). Datos de pago procesados y almacenados en la UE. Posible replicación técnica a Stripe Inc. (EE. UU.) para procesamiento de tarjetas internacionales, amparada por SCC 2021. | Certificado PCI-DSS Nivel 1. Strategos Cognitive no almacena ni tiene acceso a los datos completos de tarjeta: se transmiten cifrados directamente a Stripe mediante tokenización. DPA y contrato art. 28 RGPD firmados. Cumplimiento PSD2 con SCA. |
| Correo transaccional y soporte Google Workspace (Gmail) |
Google Ireland Limited (Dublín, Irlanda). Correos transaccionales (verificación, notificaciones, soporte) enviados y almacenados en infraestructura de Google Workspace en la UE. Posible replicación técnica a otros centros de datos de Google, amparada por SCC 2021 y por la adhesión de Google al EU-US Data Privacy Framework. | Certificaciones ISO 27001, ISO 27017, ISO 27018, SOC 2 Type II y adherencia al EU-US Data Privacy Framework. DPA (Data Processing Amendment) y contrato art. 28 RGPD firmados. Cifrado en tránsito TLS y en reposo AES-256. Google no utiliza el contenido de los correos para publicidad ni para entrenamiento de modelos en cuentas Workspace de pago. |
| Backups cifrados Backblaze B2 |
UE Central (Ámsterdam, Países Bajos) | Cifrado AES-256 doble capa (SSE-B2). Retención rotativa. Restauraciones verificadas periódicamente. |
| Protección perimetral Cloudflare |
Red global · terminación TLS y filtrado WAF | WAF + mitigación de DDoS. Cifrado TLS 1.3. Filtrado de tráfico malicioso antes de llegar a la infraestructura de origen. |
La aplicación VIRA y su base de datos se alojan en infraestructura de Arsys situada en España. No obstante, el uso de las funcionalidades de IA implica una transferencia internacional de datos a Anthropic, PBC (Estados Unidos). Dicha transferencia se ampara en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914, módulo responsable–encargado), incorporadas al Data Processing Addendum de Anthropic, complementadas con medidas suplementarias de cifrado en tránsito y en reposo, minimización de datos y plazos de retención reducidos. A fecha de este documento, la evaluación de impacto de la transferencia está pendiente de elaboración. Puede solicitar información sobre estas garantías en agmunoz@strategosinowa.com.
Como evolución prevista de la infraestructura, se planifica migrar el procesamiento de IA a AWS Bedrock en la región de Fráncfort (Unión Europea) durante el primer trimestre de 2027. Esta migración no está implantada en la fecha de este documento; hasta que se complete, el procesamiento por Anthropic se realiza en Estados Unidos conforme a las garantías descritas en esta sección.
| Categoría de datos | Plazo |
|---|---|
| Datos de cuenta y del contrato | Durante la relación contractual y, después, bloqueados durante los plazos de prescripción legal (hasta 6 años, art. 30 del Código de Comercio; 4 años a efectos fiscales, Ley General Tributaria). |
| Contenido de Usuario almacenado en la Plataforma | Mientras la cuenta esté activa o hasta su supresión por la persona usuaria; copias de seguridad durante 30 días. |
| Contenido transmitido a Anthropic vía API | Máximo 30 días en los sistemas de Anthropic (ver sección 5.2). |
| Registros técnicos y de seguridad (logs) | 12 meses. |
| Datos para comunicaciones comerciales | Hasta que se oponga o retire el consentimiento. |
| Consultas y soporte | 12 meses desde su resolución. |
Puede ejercer en cualquier momento sus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento prestado sin que ello afecte a la licitud del tratamiento previo, dirigiéndose a agmunoz@strategosinowa.com y acreditando su identidad. Responderemos en el plazo máximo de un mes.
Los usuarios registrados en la Plataforma pueden ejercer estos derechos también directamente desde el panel Datos protegidos disponible en la propia aplicación, sin depender del administrador.
Asimismo, tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan, 6, 28001 Madrid), preferiblemente tras haber contactado previamente con nosotros o con nuestro DPD.
VIRA no adopta decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos sobre las personas o les afecten significativamente de modo similar (art. 22 RGPD). La Plataforma no puntúa, clasifica ni elabora perfiles de personas físicas para adoptar este tipo de decisiones. Los resultados generados por las funcionalidades de IA constituyen asistencia a la persona usuaria, que mantiene la supervisión y la decisión final.
Aplicamos medidas técnicas y organizativas apropiadas al riesgo, entre ellas: cifrado en tránsito (TLS 1.2+) y en reposo, control de accesos basado en roles, autenticación reforzada con MFA por código de un solo uso, contraseñas cifradas con bcrypt, sesiones firmadas con JWT (HttpOnly Secure), registro de actividad, copias de seguridad diarias cifradas, seudonimización cuando procede y formación del personal. La arquitectura multi-tenant aplica controles de aislamiento lógico entre organizaciones. Los detalles internos de implementación no se publican por razones de seguridad y protección del secreto industrial. En caso de violación de la seguridad de los datos, actuaremos conforme a los artículos 33 y 34 del RGPD.
La Plataforma se dirige a profesionales y organizaciones. No está destinada a menores de 14 años y no recabamos conscientemente sus datos (art. 7 LOPDGDD).
Podremos actualizar esta Política para reflejar cambios normativos, técnicos u operativos. Publicaremos la versión vigente en esta misma página, indicando su fecha, y comunicaremos los cambios sustanciales por medios adecuados.
Esta Política se rige por el RGPD, la LOPDGDD y la LSSI-CE. Para cualquier cuestión relativa a la misma puede escribir a agmunoz@strategosinowa.com. Esta Política se complementa con el Aviso Legal, las Condiciones de Contratación y la Política de Cookies de la Plataforma.