Política de Privacidad

Cómo tratamos los datos personales en workaist.com y en WorkAist Cloud.

Vigente desde: 2026-07-10

Este documento se publica en varios idiomas. En caso de discrepancia, la versión en inglés es la vinculante.

1. Responsable del tratamiento

El responsable del tratamiento descrito en este aviso es ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal, NIF 517251876. Contacto: [email protected].

No hemos designado un Delegado de Protección de Datos, ya que no estamos obligados a ello conforme al art. 37 RGPD. Las consultas sobre protección de datos y las solicitudes de los interesados llegan directamente a una persona responsable en [email protected].

2. Ámbito de aplicación

Este aviso comprende workaist.com, todos los subdominios operados por WorkAist y WorkAist Cloud, en la medida en que actuamos como responsables del tratamiento — es decir, respecto de nuestros propios visitantes, potenciales clientes y titulares de cuentas.

No comprende los datos personales que un cliente carga en su propio espacio de trabajo de WorkAist. Respecto de esos datos, el cliente es el responsable del tratamiento y nosotros somos su encargado del tratamiento; las condiciones de dicho tratamiento figuran en nuestro Acuerdo de Tratamiento de Datos. Si sus datos se encuentran en el espacio de trabajo de un cliente y desea ejercer sus derechos, póngase en contacto con dicho cliente.

3. Qué tratamos y por qué

Categoría de datosFinalidadBase legal
Datos de la cuenta — nombre, correo electrónico profesional, empresa, hash de contraseñaCreación y administración de su cuenta, autenticación, soporteArt. 6.1.b) RGPD — ejecución de un contrato
Datos de facturación — dirección de facturación, número de IVA, estado del pago, facturasCobro de pagos, emisión de facturas, cumplimiento de obligaciones fiscales y contablesArt. 6.1.b) RGPD y art. 6.1.c) RGPD — obligación legal
Formularios de consulta y registro — nombre, correo electrónico, empresa, mensaje, subdominio solicitadoResponder a su consulta y preparar un contrato a petición suyaArt. 6.1.b) RGPD — medidas precontractuales
Uso y telemetría — uso de funciones, ejecuciones de agentes, consumo de tokens, registros de erroresOperar, proteger, medir y mejorar el ServicioArt. 6.1.f) RGPD — nuestro interés legítimo en un servicio operativo, seguro y correctamente facturado
Registros de seguridad — dirección IP, agente de usuario, marcas de tiempo, eventos de autenticaciónDetección y prevención de abusos, fraude y accesos no autorizadosArt. 6.1.f) RGPD — nuestro interés legítimo en la seguridad
Correspondencia de soporteAtender su solicitud de soporte y mejorar nuestra documentaciónArt. 6.1.b) y art. 6.1.f) RGPD
Analítica del sitio web — identificadores seudónimos, páginas visitadas, referente, ubicación aproximadaComprender cómo se utiliza el sitio web para poder mejorarloArt. 6.1.a) RGPD — su consentimiento, otorgado mediante el banner de cookies

Cuando nos basamos en el interés legítimo, hemos llevado a cabo una prueba de ponderación y hemos concluido que el tratamiento es necesario, proporcionado y no prevalece sobre sus intereses o derechos fundamentales. Usted puede oponerse en cualquier momento — véase la sección 9.

Facilitar los datos de la cuenta y de facturación es necesario para la celebración del contrato. Sin ellos no podemos prestar el Servicio. La analítica es completamente opcional, y rechazarla no tiene ningún efecto en su uso del sitio.

4. Cookies y tecnologías similares

Utilizamos almacenamiento estrictamente necesario sin solicitar su consentimiento, porque es imprescindible para prestar un servicio que usted ha solicitado. Todo lo demás se activa únicamente después de que haya otorgado su consentimiento a través de nuestro banner de cookies.

CategoríaQué haceEjemplos y conservaciónConsentimiento necesario
Estrictamente necesariasGestión de sesión, protección CSRF, balanceo de carga, recordar su idiomaCookies de sesión; se eliminan al cerrar el navegador o poco despuésNo — art. 6.1.f) RGPD
Registro de consentimientoRecuerda la elección que realizó en el banner de cookies para no volver a preguntarleworkaist-consent-v1, almacenada en el almacenamiento local de su navegadorNo — necesaria para respetar su elección
AnalíticaGoogle Analytics 4, cargado a través de Google Tag Manager, mide las páginas vistas y la navegación mediante identificadores seudónimos_ga, _ga_<container-id>; hasta 24 meses
PublicidadEtiquetas de remarketing y medición de conversiones, cuando las activamosEstablecidas por la plataforma publicitaria correspondiente

Antes de que usted otorgue su consentimiento, Google Consent Mode se inicializa en estado denegado, de modo que no se escribe ningún almacenamiento de analítica o publicidad ni se envía ninguna señal de medición.

Puede retirar o modificar su consentimiento en cualquier momento, y hacerlo es igual de sencillo que otorgarlo: abra «Configuración de cookies» en el pie de página de cualquier página, cambie su elección y guarde. La retirada no afecta a la licitud del tratamiento realizado con anterioridad a la retirada.

5. Destinatarios y subencargados del tratamiento

No vendemos datos personales ni los compartimos para fines de marketing propios de terceros. Sí utilizamos un pequeño número de proveedores de servicios que tratan datos personales siguiendo nuestras instrucciones documentadas, en virtud de contratos conforme al art. 28 RGPD.

ProveedorFinalidadLugar de tratamientoGarantía de transferencia
Hetzner Online GmbHAlojamiento de los servidores de aplicación y la base de datosAlemania (UE)No aplicable — el tratamiento permanece en la UE
Cloudflare, Inc.DNS, proxy inverso, terminación TLS, protección frente a ataques de denegación de servicioRed global de borde, incluida la UECláusulas Contractuales Tipo de la UE; EU-US Data Privacy Framework
Stripe Payments Europe, Ltd.Procesamiento de pagos, gestión de suscripciones, facturaciónIrlanda (UE), con soporte del grupo desde Estados UnidosCláusulas Contractuales Tipo de la UE; EU-US Data Privacy Framework
Anthropic PBCInferencia de modelos de lenguaje de gran tamaño que impulsa las funciones de IA del ServicioEstados UnidosCláusulas Contractuales Tipo de la UE
Resend, Inc.Correo electrónico transaccional — verificación de cuenta, notificaciones, respuestas de soporteEstados UnidosCláusulas Contractuales Tipo de la UE
Google Ireland LimitedGoogle Tag Manager y Google Analytics 4, únicamente tras su consentimientoIrlanda (UE), con transferencia ulterior a Estados UnidosEU-US Data Privacy Framework; Cláusulas Contractuales Tipo de la UE

Esta lista se mantiene actualizada. También comunicamos datos personales a asesores profesionales, y a autoridades públicas o tribunales cuando estamos legalmente obligados a ello, o cuando sea necesario para formular, ejercer o defender reclamaciones judiciales.

6. Transferencias internacionales

Nuestros servidores de aplicación y base de datos se encuentran en Alemania. Algunos de los proveedores mencionados anteriormente tratan datos personales fuera del Espacio Económico Europeo, principalmente en Estados Unidos.

Cada una de estas transferencias está amparada por una garantía conforme al art. 46 RGPD: las Cláusulas Contractuales Tipo de la Comisión Europea, complementadas cuando proceda con medidas técnicas y organizativas adicionales, y — cuando el destinatario esté certificado — por la decisión de adecuación de la Comisión Europea relativa al EU-US Data Privacy Framework. Puede solicitar una copia de las garantías correspondientes en [email protected].

7. Conservación

DatosPeriodo de conservación
Datos de la cuentaDurante la vida de la cuenta, y después 6 meses tras su cierre
Facturas y registros contables10 años, conforme a lo exigido por la normativa fiscal portuguesa
Datos del Cliente en su espacio de trabajoSe eliminan tras la finalización del contrato — véanse los Términos de Servicio y el Acuerdo de Tratamiento de Datos
Registros de seguridad12 meses
Datos analíticos agregados y no identificativos24 meses
Envíos de formularios de consulta que no derivan en un contrato24 meses, y después se eliminan
Registro de su elección de cookiesHasta que la elimine o la modifique

8. Decisiones automatizadas e IA

WorkAist es una plataforma para crear agentes de IA. Cuando un agente se ejecuta, el contenido que gestiona se envía a un proveedor de modelos de lenguaje de gran tamaño para generar una respuesta. Los clientes eligen ese proveedor por sí mismos: pueden conectar su propia clave API de cualquier proveedor, en cuyo caso dicho proveedor actúa siguiendo las instrucciones del cliente y no las nuestras, o pueden utilizar nuestra facturación gestionada de tokens, en cuyo caso dirigimos las solicitudes a los proveedores indicados en la tabla de subencargados del tratamiento anterior. El contenido que se envía depende por completo de cómo el cliente configure sus agentes.

No utilizamos sus datos personales, ni los Datos del Cliente de nuestros clientes, para entrenar modelos de lenguaje de gran tamaño. Cuando somos nosotros quienes seleccionamos el proveedor del modelo, este tiene contractualmente prohibido entrenar con los datos que le enviamos. Cuando un cliente aporta su propio proveedor, se aplican las condiciones de dicho proveedor, sobre las que no tenemos ningún control.

No llevamos a cabo decisiones automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre usted o le afecten de modo significativo de forma similar en el sentido del art. 22 RGPD. Los Agentes que usted cree sí pueden hacerlo — en ese caso, usted es el responsable de dicho tratamiento y es su obligación proporcionar las garantías que exige el art. 22, incluida una revisión humana significativa.

9. Sus derechos

Conforme al RGPD, usted tiene derecho a:

  • acceder a los datos personales que conservamos sobre usted y recibir una copia de ellos (art. 15);
  • obtener la rectificación de los datos inexactos y la ampliación de los datos incompletos (art. 16);
  • obtener la supresión de sus datos (art. 17);
  • solicitar la limitación de nuestro tratamiento de sus datos (art. 18);
  • recibir los datos que nos facilitó en un formato estructurado, de uso común y legible por máquina, y a que se transmitan a otro responsable del tratamiento (art. 20);
  • oponerse en cualquier momento al tratamiento basado en nuestro interés legítimo, por motivos relacionados con su situación particular, y a oponerse en cualquier momento y sin necesidad de justificación al marketing directo (art. 21);
  • retirar cualquier consentimiento otorgado, en cualquier momento, sin que ello afecte a la licitud del tratamiento anterior a la retirada (art. 7.3).

Envíe cualquier solicitud a [email protected]. Respondemos en el plazo de un mes desde su recepción. Si una solicitud es especialmente compleja, podremos ampliar dicho plazo hasta dos meses adicionales, informándole del motivo dentro del primer mes. El ejercicio de sus derechos es gratuito, salvo que una solicitud sea manifiestamente infundada o excesiva.

También tiene derecho a presentar una reclamación ante una autoridad de control — en particular, en el Estado miembro de su residencia habitual, de su lugar de trabajo o del lugar en que se haya cometido la presunta infracción. Nuestra autoridad de control principal es la Comissão Nacional de Proteção de Dados (CNPD) portuguesa, Av. D. Carlos I, 134 — 1.º, 1200-651 Lisboa, Portugal.

10. Seguridad

Protegemos los datos personales mediante medidas técnicas y organizativas adecuadas al riesgo, entre ellas el cifrado en tránsito (TLS), el cifrado de las credenciales y secretos almacenados con AES-256-GCM, un aislamiento estricto por cliente y por agente, control de acceso basado en roles, acceso del personal conforme al principio de mínimo privilegio, registro de auditoría de las acciones administrativas y copias de seguridad periódicas. Las medidas que aplicamos a los Datos del Cliente se describen en el Anexo II del Acuerdo de Tratamiento de Datos.

Ningún sistema es totalmente seguro. Si es probable que una violación de la seguridad de los datos personales entrañe un alto riesgo para sus derechos y libertades, se lo notificaremos sin demora injustificada, tal como exige el art. 34 RGPD.

11. Menores

El Servicio está destinado a empresas y no se dirige a menores. No recabamos de forma consciente datos personales de personas menores de 16 años. Si considera que un menor nos ha facilitado datos personales, contacte con nosotros y procederemos a eliminarlos.

12. Modificaciones de este aviso

Podemos actualizar este aviso. La versión vigente, junto con su fecha de entrada en vigor, es siempre la publicada en esta página. Si un cambio afecta de forma sustancial a cómo tratamos sus datos personales, notificaremos a los titulares de cuentas por correo electrónico antes de que entre en vigor.

13. Contacto

Para cualquier consulta sobre privacidad o solicitud de un interesado: [email protected], o ILIN & SADOVENKO, LDA, Rua de Xabregas, nº 2, Escritório 3.21, 1900-440 Lisboa, Portugal.