Política de Privacidad
Cómo tratamos los datos personales en workaist.com y en WorkAist Cloud.
Vigente desde: 2026-07-10
Este documento se publica en varios idiomas. En caso de discrepancia, la versión en inglés es la vinculante.
1. Responsable del tratamiento
El responsable del tratamiento descrito en este aviso es ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal, NIF 517251876. Contacto: [email protected].
No hemos designado un Delegado de Protección de Datos, ya que no estamos obligados a ello conforme al art. 37 RGPD. Las consultas sobre protección de datos y las solicitudes de los interesados llegan directamente a una persona responsable en [email protected].
2. Ámbito de aplicación
Este aviso comprende workaist.com, todos los subdominios operados por WorkAist y WorkAist Cloud, en la medida en que actuamos como responsables del tratamiento — es decir, respecto de nuestros propios visitantes, potenciales clientes y titulares de cuentas.
No comprende los datos personales que un cliente carga en su propio espacio de trabajo de WorkAist. Respecto de esos datos, el cliente es el responsable del tratamiento y nosotros somos su encargado del tratamiento; las condiciones de dicho tratamiento figuran en nuestro Acuerdo de Tratamiento de Datos. Si sus datos se encuentran en el espacio de trabajo de un cliente y desea ejercer sus derechos, póngase en contacto con dicho cliente.
3. Qué tratamos y por qué
| Categoría de datos | Finalidad | Base legal |
|---|---|---|
| Datos de la cuenta — nombre, correo electrónico profesional, empresa, hash de contraseña | Creación y administración de su cuenta, autenticación, soporte | Art. 6.1.b) RGPD — ejecución de un contrato |
| Datos de facturación — dirección de facturación, número de IVA, estado del pago, facturas | Cobro de pagos, emisión de facturas, cumplimiento de obligaciones fiscales y contables | Art. 6.1.b) RGPD y art. 6.1.c) RGPD — obligación legal |
| Formularios de consulta y registro — nombre, correo electrónico, empresa, mensaje, subdominio solicitado | Responder a su consulta y preparar un contrato a petición suya | Art. 6.1.b) RGPD — medidas precontractuales |
| Uso y telemetría — uso de funciones, ejecuciones de agentes, consumo de tokens, registros de errores | Operar, proteger, medir y mejorar el Servicio | Art. 6.1.f) RGPD — nuestro interés legítimo en un servicio operativo, seguro y correctamente facturado |
| Registros de seguridad — dirección IP, agente de usuario, marcas de tiempo, eventos de autenticación | Detección y prevención de abusos, fraude y accesos no autorizados | Art. 6.1.f) RGPD — nuestro interés legítimo en la seguridad |
| Correspondencia de soporte | Atender su solicitud de soporte y mejorar nuestra documentación | Art. 6.1.b) y art. 6.1.f) RGPD |
| Analítica del sitio web — identificadores seudónimos, páginas visitadas, referente, ubicación aproximada | Comprender cómo se utiliza el sitio web para poder mejorarlo | Art. 6.1.a) RGPD — su consentimiento, otorgado mediante el banner de cookies |
Cuando nos basamos en el interés legítimo, hemos llevado a cabo una prueba de ponderación y hemos concluido que el tratamiento es necesario, proporcionado y no prevalece sobre sus intereses o derechos fundamentales. Usted puede oponerse en cualquier momento — véase la sección 9.
Facilitar los datos de la cuenta y de facturación es necesario para la celebración del contrato. Sin ellos no podemos prestar el Servicio. La analítica es completamente opcional, y rechazarla no tiene ningún efecto en su uso del sitio.
4. Cookies y tecnologías similares
Utilizamos almacenamiento estrictamente necesario sin solicitar su consentimiento, porque es imprescindible para prestar un servicio que usted ha solicitado. Todo lo demás se activa únicamente después de que haya otorgado su consentimiento a través de nuestro banner de cookies.
| Categoría | Qué hace | Ejemplos y conservación | Consentimiento necesario |
|---|---|---|---|
| Estrictamente necesarias | Gestión de sesión, protección CSRF, balanceo de carga, recordar su idioma | Cookies de sesión; se eliminan al cerrar el navegador o poco después | No — art. 6.1.f) RGPD |
| Registro de consentimiento | Recuerda la elección que realizó en el banner de cookies para no volver a preguntarle | workaist-consent-v1, almacenada en el almacenamiento local de su navegador | No — necesaria para respetar su elección |
| Analítica | Google Analytics 4, cargado a través de Google Tag Manager, mide las páginas vistas y la navegación mediante identificadores seudónimos | _ga, _ga_<container-id>; hasta 24 meses | Sí |
| Publicidad | Etiquetas de remarketing y medición de conversiones, cuando las activamos | Establecidas por la plataforma publicitaria correspondiente | Sí |
Antes de que usted otorgue su consentimiento, Google Consent Mode se inicializa en estado denegado, de modo que no se escribe ningún almacenamiento de analítica o publicidad ni se envía ninguna señal de medición.
Puede retirar o modificar su consentimiento en cualquier momento, y hacerlo es igual de sencillo que otorgarlo: abra «Configuración de cookies» en el pie de página de cualquier página, cambie su elección y guarde. La retirada no afecta a la licitud del tratamiento realizado con anterioridad a la retirada.
5. Destinatarios y subencargados del tratamiento
No vendemos datos personales ni los compartimos para fines de marketing propios de terceros. Sí utilizamos un pequeño número de proveedores de servicios que tratan datos personales siguiendo nuestras instrucciones documentadas, en virtud de contratos conforme al art. 28 RGPD.
| Proveedor | Finalidad | Lugar de tratamiento | Garantía de transferencia |
|---|---|---|---|
| Hetzner Online GmbH | Alojamiento de los servidores de aplicación y la base de datos | Alemania (UE) | No aplicable — el tratamiento permanece en la UE |
| Cloudflare, Inc. | DNS, proxy inverso, terminación TLS, protección frente a ataques de denegación de servicio | Red global de borde, incluida la UE | Cláusulas Contractuales Tipo de la UE; EU-US Data Privacy Framework |
| Stripe Payments Europe, Ltd. | Procesamiento de pagos, gestión de suscripciones, facturación | Irlanda (UE), con soporte del grupo desde Estados Unidos | Cláusulas Contractuales Tipo de la UE; EU-US Data Privacy Framework |
| Anthropic PBC | Inferencia de modelos de lenguaje de gran tamaño que impulsa las funciones de IA del Servicio | Estados Unidos | Cláusulas Contractuales Tipo de la UE |
| Resend, Inc. | Correo electrónico transaccional — verificación de cuenta, notificaciones, respuestas de soporte | Estados Unidos | Cláusulas Contractuales Tipo de la UE |
| Google Ireland Limited | Google Tag Manager y Google Analytics 4, únicamente tras su consentimiento | Irlanda (UE), con transferencia ulterior a Estados Unidos | EU-US Data Privacy Framework; Cláusulas Contractuales Tipo de la UE |
Esta lista se mantiene actualizada. También comunicamos datos personales a asesores profesionales, y a autoridades públicas o tribunales cuando estamos legalmente obligados a ello, o cuando sea necesario para formular, ejercer o defender reclamaciones judiciales.
6. Transferencias internacionales
Nuestros servidores de aplicación y base de datos se encuentran en Alemania. Algunos de los proveedores mencionados anteriormente tratan datos personales fuera del Espacio Económico Europeo, principalmente en Estados Unidos.
Cada una de estas transferencias está amparada por una garantía conforme al art. 46 RGPD: las Cláusulas Contractuales Tipo de la Comisión Europea, complementadas cuando proceda con medidas técnicas y organizativas adicionales, y — cuando el destinatario esté certificado — por la decisión de adecuación de la Comisión Europea relativa al EU-US Data Privacy Framework. Puede solicitar una copia de las garantías correspondientes en [email protected].
7. Conservación
| Datos | Periodo de conservación |
|---|---|
| Datos de la cuenta | Durante la vida de la cuenta, y después 6 meses tras su cierre |
| Facturas y registros contables | 10 años, conforme a lo exigido por la normativa fiscal portuguesa |
| Datos del Cliente en su espacio de trabajo | Se eliminan tras la finalización del contrato — véanse los Términos de Servicio y el Acuerdo de Tratamiento de Datos |
| Registros de seguridad | 12 meses |
| Datos analíticos agregados y no identificativos | 24 meses |
| Envíos de formularios de consulta que no derivan en un contrato | 24 meses, y después se eliminan |
| Registro de su elección de cookies | Hasta que la elimine o la modifique |
8. Decisiones automatizadas e IA
WorkAist es una plataforma para crear agentes de IA. Cuando un agente se ejecuta, el contenido que gestiona se envía a un proveedor de modelos de lenguaje de gran tamaño para generar una respuesta. Los clientes eligen ese proveedor por sí mismos: pueden conectar su propia clave API de cualquier proveedor, en cuyo caso dicho proveedor actúa siguiendo las instrucciones del cliente y no las nuestras, o pueden utilizar nuestra facturación gestionada de tokens, en cuyo caso dirigimos las solicitudes a los proveedores indicados en la tabla de subencargados del tratamiento anterior. El contenido que se envía depende por completo de cómo el cliente configure sus agentes.
No utilizamos sus datos personales, ni los Datos del Cliente de nuestros clientes, para entrenar modelos de lenguaje de gran tamaño. Cuando somos nosotros quienes seleccionamos el proveedor del modelo, este tiene contractualmente prohibido entrenar con los datos que le enviamos. Cuando un cliente aporta su propio proveedor, se aplican las condiciones de dicho proveedor, sobre las que no tenemos ningún control.
No llevamos a cabo decisiones automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre usted o le afecten de modo significativo de forma similar en el sentido del art. 22 RGPD. Los Agentes que usted cree sí pueden hacerlo — en ese caso, usted es el responsable de dicho tratamiento y es su obligación proporcionar las garantías que exige el art. 22, incluida una revisión humana significativa.
9. Sus derechos
Conforme al RGPD, usted tiene derecho a:
- acceder a los datos personales que conservamos sobre usted y recibir una copia de ellos (art. 15);
- obtener la rectificación de los datos inexactos y la ampliación de los datos incompletos (art. 16);
- obtener la supresión de sus datos (art. 17);
- solicitar la limitación de nuestro tratamiento de sus datos (art. 18);
- recibir los datos que nos facilitó en un formato estructurado, de uso común y legible por máquina, y a que se transmitan a otro responsable del tratamiento (art. 20);
- oponerse en cualquier momento al tratamiento basado en nuestro interés legítimo, por motivos relacionados con su situación particular, y a oponerse en cualquier momento y sin necesidad de justificación al marketing directo (art. 21);
- retirar cualquier consentimiento otorgado, en cualquier momento, sin que ello afecte a la licitud del tratamiento anterior a la retirada (art. 7.3).
Envíe cualquier solicitud a [email protected]. Respondemos en el plazo de un mes desde su recepción. Si una solicitud es especialmente compleja, podremos ampliar dicho plazo hasta dos meses adicionales, informándole del motivo dentro del primer mes. El ejercicio de sus derechos es gratuito, salvo que una solicitud sea manifiestamente infundada o excesiva.
También tiene derecho a presentar una reclamación ante una autoridad de control — en particular, en el Estado miembro de su residencia habitual, de su lugar de trabajo o del lugar en que se haya cometido la presunta infracción. Nuestra autoridad de control principal es la Comissão Nacional de Proteção de Dados (CNPD) portuguesa, Av. D. Carlos I, 134 — 1.º, 1200-651 Lisboa, Portugal.
10. Seguridad
Protegemos los datos personales mediante medidas técnicas y organizativas adecuadas al riesgo, entre ellas el cifrado en tránsito (TLS), el cifrado de las credenciales y secretos almacenados con AES-256-GCM, un aislamiento estricto por cliente y por agente, control de acceso basado en roles, acceso del personal conforme al principio de mínimo privilegio, registro de auditoría de las acciones administrativas y copias de seguridad periódicas. Las medidas que aplicamos a los Datos del Cliente se describen en el Anexo II del Acuerdo de Tratamiento de Datos.
Ningún sistema es totalmente seguro. Si es probable que una violación de la seguridad de los datos personales entrañe un alto riesgo para sus derechos y libertades, se lo notificaremos sin demora injustificada, tal como exige el art. 34 RGPD.
11. Menores
El Servicio está destinado a empresas y no se dirige a menores. No recabamos de forma consciente datos personales de personas menores de 16 años. Si considera que un menor nos ha facilitado datos personales, contacte con nosotros y procederemos a eliminarlos.
12. Modificaciones de este aviso
Podemos actualizar este aviso. La versión vigente, junto con su fecha de entrada en vigor, es siempre la publicada en esta página. Si un cambio afecta de forma sustancial a cómo tratamos sus datos personales, notificaremos a los titulares de cuentas por correo electrónico antes de que entre en vigor.
13. Contacto
Para cualquier consulta sobre privacidad o solicitud de un interesado: [email protected], o ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal.