Política de privacidad: qué datos tratamos, dónde están y qué puedes exigirnos
Qué recogemos cuando nos escribes, usas el diagnóstico o nos contratas; con qué base legal, cuánto lo guardamos, quién más lo ve y cómo pedir que lo borremos.
Descubre en 5 minutos cómo automatizar ese proceso que te está haciendo perder tiempo y dinero
1. Lo esencial en treinta segundos
Si no tienes tiempo de leerlo entero, quédate con esto:
- Solo pedimos lo que necesitamos para contestarte: nombre, correo, empresa y lo que nos cuentes. El teléfono siempre es opcional.
- Los datos viven en nuestros servidores propios en la Unión Europea. No los vendemos, no los cedemos para marketing de terceros y no los usamos para entrenar modelos de inteligencia artificial.
- El diagnóstico de la web es un sistema de inteligencia artificial y te lo dice en su primer mensaje. Puedes pedir hablar con una persona cuando quieras.
- Puedes acceder, rectificar, borrar, oponerte, limitar el tratamiento y llevarte tus datos escribiendo a hola@arkitekvr.com. Contestamos en un mes y, si el asunto es complejo, te avisamos de la ampliación. Ejercerlos no cuesta nada.
- Si crees que lo hemos hecho mal, puedes reclamar ante la Agencia Española de Protección de Datos. Te agradeceríamos que nos escribieras antes.
El resto de la página desarrolla cada punto con el detalle que exige el Reglamento (UE) 2016/679, el RGPD, y la Ley Orgánica 3/2018 de protección de datos y garantía de los derechos digitales.
2. Quién trata tus datos
El responsable del tratamiento es Arkitek VR Digital Solutions, S.L., con CIF B19772029. Para cualquier asunto de protección de datos escribe a hola@arkitekvr.com con el asunto «Protección de datos». La identificación completa del titular está en el aviso legal.
Por el tipo de actividad y el volumen que manejamos no estamos obligados a designar delegado de protección de datos. Si en algún momento lo nombramos, publicaremos aquí su contacto y lo comunicaremos a la autoridad de control. Mientras tanto, hay una persona concreta del equipo responsable de estos asuntos y te contesta ella.
Esta política explica qué hacemos con los datos de quien visita la web, nos escribe, usa el diagnóstico o nos contrata. Cuando entramos a trabajar dentro de los sistemas de un cliente, nuestro papel cambia: allí no somos responsables, somos encargados, y eso está explicado en el apartado 12.
3. Qué datos tratamos y de dónde salen
No pedimos más de lo que hace falta. Según cómo llegues hasta nosotros, tratamos:
- Formulario de contacto y correo electrónico: nombre, empresa, dirección de correo, teléfono si decides dejarlo y el contenido de tu mensaje.
- Diagnóstico conversacional: lo que escribes en la conversación (sector, tamaño del equipo, herramientas que usáis, qué tarea os come el día, volúmenes aproximados) y el correo al que quieres recibir el informe. No te pedimos datos de salud, ni ideología, ni religión, ni datos de tus clientes; si aparece alguno por iniciativa tuya, lo eliminamos del registro.
- Clientes: datos de contacto de las personas que nos hablan en tu empresa, datos fiscales y de facturación, y los accesos técnicos imprescindibles para montar y mantener el proyecto.
- Candidaturas: si nos mandas tu currículum, los datos que incluyas en él.
- Navegación: dirección de conexión, tipo de navegador, idioma y páginas vistas, en los términos de la política de cookies y solo si aceptas la medición.
Casi todo sale de ti: no compramos listas ni los recogemos de fuentes ocultas. Cuando hacemos prospección comercial, usamos datos profesionales de fuentes de acceso público y te decimos de dónde los hemos sacado en el primer mensaje. Y si nos das datos de otra persona de tu equipo, asegúrate de que sabe que nos los das y para qué; nosotros la informaremos en el primer contacto.
4. Para qué los usamos y con qué base legal
Cada tratamiento tiene un motivo y una base jurídica concreta del artículo 6 del RGPD:
- Contestar a tu consulta y prepararte una propuesta: las medidas precontractuales que nos pides al escribirnos. Si no nos dejas los datos mínimos, no podemos contestarte.
- Generar el informe del diagnóstico y enviártelo: tu consentimiento, que marcas antes de dejar el correo y que puedes retirar cuando quieras.
- Prestar el servicio contratado, dar soporte, emitir el informe mensual y gestionar incidencias: ejecución del contrato.
- Facturar, llevar la contabilidad y atender obligaciones fiscales y mercantiles: cumplimiento de obligaciones legales.
- Mandarte avisos de servicio, novedades normativas o contenidos útiles: interés legítimo si ya eres cliente y consentimiento si todavía no lo eres. En todos los envíos hay un enlace de baja.
- Prevenir el fraude, el abuso de los formularios y los ataques: interés legítimo en mantener la seguridad del servicio.
- Medir qué se lee en la web y mejorar el contenido: tu consentimiento en el panel de cookies.
- Defender o reclamar en un procedimiento: interés legítimo y cumplimiento de obligaciones legales.
No vendemos datos, no los cedemos a terceros para su propio marketing y no elaboramos perfiles para tomar decisiones automatizadas sobre ti.
5. Cuando la base es el interés legítimo, qué hemos ponderado
El interés legítimo no es un comodín: obliga a razonar por escrito por qué nuestro interés no aplasta tus derechos. Lo hemos hecho en tres casos.
En el envío de contenidos a clientes, el interés es mantener informada a una empresa que ya trabaja con nosotros sobre asuntos que le afectan, como un cambio de plazo normativo. La expectativa razonable de un cliente es recibir ese aviso, el dato tratado es una dirección profesional y la baja está a un clic. En la prospección comercial a empresas usamos datos profesionales publicados por la propia empresa, el mensaje va dirigido al puesto y no a la persona en su vida privada, y la primera negativa cierra el asunto para siempre.
En seguridad, el interés es que la web no se caiga ni sirva de puerta a nadie. Tratamos datos de conexión durante el tiempo mínimo, de forma agregada siempre que se puede, y no los cruzamos con nada más.
Puedes oponerte a cualquiera de estos tratamientos escribiéndonos, y en el caso de la publicidad la oposición es incondicional: dejamos de escribirte sin pedirte explicaciones.
6. Cuánto tiempo los guardamos
Guardamos cada cosa el tiempo que hace falta y ni un día por costumbre:
- Consultas que no acaban en contrato: hasta un año desde el último contacto, por si vuelves y para no pedirte otra vez lo mismo.
- Conversaciones del diagnóstico y su informe: doce meses, salvo que nos pidas antes que las borremos.
- Relación con clientes: mientras dure el contrato y, después, durante el plazo de prescripción de las acciones que puedan derivarse de él.
- Facturación y contabilidad: seis años por la normativa mercantil y cuatro por la fiscal, contados desde el último apunte, sin perjuicio de plazos más largos si una inspección los impone.
- Comunicaciones comerciales: hasta que te des de baja, y después conservamos únicamente el dato mínimo necesario para no volver a escribirte por error.
- Candidaturas espontáneas: un año, salvo que nos pidas que las borremos antes.
- Registros técnicos y de seguridad: entre treinta días y doce meses según el registro.
Cumplido el plazo, los datos se bloquean —quedan a disposición solo de jueces, tribunales y administraciones para atender responsabilidades pendientes— y después se suprimen de forma segura, copias de seguridad incluidas conforme a su ciclo de rotación.
7. Quién más ve tus datos
Solo quien necesita verlos para que el servicio funcione. Tus datos están en nuestros servidores propios en la Unión Europea y, a partir de ahí, cada proveedor que interviene lo hace como encargado del tratamiento, con contrato firmado conforme al artículo 28 del RGPD, instrucciones por escrito y deber de confidencialidad:
- El centro de datos de la Unión Europea donde están nuestros servidores, que mantiene las máquinas pero no accede a lo que hay dentro.
- Proveedores de modelos de lenguaje, a los que llega la consulta necesaria a través de una pasarela instalada en nuestros servidores que registra qué sale y con qué límite. Trabajan bajo acuerdo de tratamiento y con el compromiso de no usar el contenido enviado para entrenar sus modelos.
- Herramientas de correo electrónico, agenda, facturación y firma electrónica que usamos para la gestión ordinaria.
- Pasarela de pago, que trata los datos de la tarjeta directamente sin que nosotros lleguemos a verlos.
- Asesoría contable, fiscal y laboral, y entidades bancarias para el cobro.
- Administraciones públicas, jueces y tribunales cuando una norma lo obliga.
Si nos escribes por WhatsApp o llamas a un número atendido por un agente de voz, el proveedor de ese canal trata además el dato de conexión conforme a sus propias condiciones. Mantenemos la lista de encargados actualizada y te la facilitamos si la pides.
8. Si algún dato sale de la Unión Europea
La regla es que no salga. Elegimos alojamiento y herramientas europeas siempre que existe una alternativa razonable, y esa es una de las razones por las que montamos servidores propios en lugar de apoyarnos en plataformas de terceros.
Cuando un proveedor imprescindible está fuera del Espacio Económico Europeo, exigimos una de las garantías del capítulo V del RGPD: una decisión de adecuación de la Comisión Europea o las cláusulas contractuales tipo, acompañadas de un análisis del país de destino y de medidas adicionales como el cifrado en tránsito y la minimización de lo que se envía.
Si en tu sector eso no es suficiente —despachos, gestorías, clínicas, expedientes con datos sensibles— existe la alternativa de ejecutar los modelos dentro de tu propia máquina, sin que salga nada. Es lo que hacemos con IA privada y con la infraestructura en servidores propios.
9. Dónde están y cómo los protegemos
La web y los sistemas que operamos se alojan en servidores propios en la Unión Europea. Cada cliente tiene su espacio aislado, con sus copias de seguridad y sus claves guardadas cifradas fuera de las carpetas públicas. El acceso es por roles, con doble factor de autenticación y registro de actividad, y se revisa cuando alguien entra o sale del equipo.
Aplicamos las medidas técnicas y organizativas que exige el artículo 32 del RGPD, ajustadas al riesgo: cifrado en tránsito y en reposo donde procede, endurecimiento de los servidores, parcheado, cortafuegos de aplicación, monitorización, copias verificadas con pruebas de restauración y separación entre entornos de pruebas y de producción. Las personas del equipo firman confidencialidad y reciben formación periódica.
Ningún sistema es invulnerable, así que además tenemos preparada la respuesta. Si ocurre una violación de seguridad que suponga un riesgo para tus derechos, la notificamos a la Agencia Española de Protección de Datos dentro de las 72 horas siguientes a conocerla y te avisamos a ti sin dilación cuando el riesgo sea alto, contándote qué ha pasado, qué datos afecta y qué estamos haciendo.
10. Tus derechos y cómo ejercerlos
Puedes ejercer en cualquier momento estos derechos:
- Acceso: saber qué datos tuyos tenemos y obtener una copia.
- Rectificación: corregir lo que esté mal o completar lo que falte.
- Supresión: pedir que los borremos cuando ya no sean necesarios o retires el consentimiento.
- Oposición: oponerte a un tratamiento basado en interés legítimo y, sin necesidad de motivo, a la publicidad.
- Limitación: pedir que los conservemos pero dejemos de usarlos mientras se resuelve una discusión.
- Llevarte tus datos: obtenerlos en un formato legible y de uso común, los que nos diste tú.
- Retirar el consentimiento que hayas prestado, sin que eso afecte a lo tratado hasta ese momento.
- No ser objeto de decisiones automatizadas con efectos jurídicos o significativos. Hoy no tomamos ninguna.
Para ejercerlos, escribe a hola@arkitekvr.com indicando cuál quieres ejercer. Solo te pediremos acreditar tu identidad si hay dudas razonables sobre quién eres. Contestamos en el plazo de un mes; si el asunto es complejo, te avisamos de la ampliación y del motivo. Ejercer un derecho no tiene coste.
Si crees que no lo hemos hecho bien, puedes reclamar ante la Agencia Española de Protección de Datos, en www.aepd.es, que tiene un canal específico para presentar reclamaciones. Te agradeceremos que nos escribas antes: casi siempre se resuelve en un correo.
11. Inteligencia artificial: el diagnóstico, los chatbots y los agentes de voz
Aquí hablamos claro porque es lo que exige el artículo 50 del AI Act, el reglamento europeo de inteligencia artificial, aplicable desde el 2 de agosto de 2026: cuando hablas con una máquina, tienes que saberlo desde el primer mensaje.
Qué es cada cosa. El diagnóstico y la burbuja de chat de esta web son un agente de inteligencia artificial: un programa que conversa y ejecuta acciones. Un agente de voz es lo mismo por teléfono, con reconocimiento de habla y voz sintética. Ninguno de los dos es una persona y los dos se identifican como sistemas de inteligencia artificial nada más empezar, por escrito o en los primeros segundos de la llamada.
Qué datos tratan. Lo que escribes o dices en la conversación y el correo que dejas para recibir el informe. Nada más. No piden documentación, ni historiales, ni ficheros de tus clientes. Si mencionas algún dato personal por iniciativa propia, se elimina del registro. En el caso de una llamada, se trata el número de origen y, si se graba, se te dice antes y se explica para qué.
Dónde se procesan. La conversación se guarda en nuestros servidores propios en la Unión Europea. Desde ahí, y solo lo imprescindible, sale la consulta al modelo de lenguaje a través de una pasarela que deja registro de qué se preguntó. El proveedor del modelo actúa bajo acuerdo de tratamiento y no usa ese contenido para entrenar. El histórico, los documentos y los registros no salen de nuestros servidores.
Cómo pedir una persona. Escribe «quiero hablar con una persona» en la conversación, o dilo en la llamada, y el agente deja de responder y traslada el hilo completo para que no repitas nada. También vale mandar un correo a hola@arkitekvr.com o usar el formulario de contacto. Fuera del horario laboral, la respuesta llega el siguiente día hábil.
Qué no hace. No decide nada sobre ti con efectos jurídicos, no te puntúa, no reconoce emociones ni infiere características personales por cómo escribes, y no usa tus conversaciones para entrenar modelos. Quien valora tu caso y firma una propuesta es una persona. Todo el detalle está en el aviso de uso de inteligencia artificial y la definición corta en el glosario de transparencia del artículo 50.
12. Cuando trabajamos para ti somos encargados, no dueños
Si nos contratas y montamos un agente, un flujo o una base de conocimiento, los datos que circulan por ahí son de tu empresa y de tus clientes. Tú eres el responsable del tratamiento y nosotros el encargado. Antes de empezar firmamos un acuerdo de tratamiento conforme al artículo 28 del RGPD que dice qué tratamos, para qué, dónde, durante cuánto tiempo, con qué medidas de seguridad y qué pasa al final.
De ese acuerdo salen cuatro compromisos que repetimos en todas las reuniones: tratamos esos datos únicamente siguiendo tus instrucciones documentadas; te informamos de cualquier subencargado antes de incorporarlo y puedes oponerte; te ayudamos a atender las solicitudes de derechos que reciban tus clientes y a notificar una brecha si ocurre; y al terminar el contrato te devolvemos o suprimimos todo, a tu elección, y te lo acreditamos por escrito.
Tus datos no se usan para entrenar modelos, ni los nuestros ni los de nadie. Si tu delegado de protección de datos quiere las cláusulas por adelantado, o si tienes un cliente que impone las suyas, mándanoslas y las revisamos antes de firmar. Si quieres entender el documento en dos minutos, ahí tienes qué es un acuerdo de tratamiento de datos, y el servicio completo de expediente y registro es cumplimiento del AI Act y del RGPD.
13. Comunicaciones comerciales y cómo dejar de recibirlas
Te escribimos con contenido comercial si nos lo has pedido o si eres cliente y el envío se refiere a servicios parecidos a los contratados, como permite el artículo 21 de la Ley 34/2002. Cada envío se identifica como tal, dice quién lo manda y lleva un enlace para dejar de recibirlos que funciona a la primera.
También puedes pedirlo respondiendo al propio correo o escribiendo a hola@arkitekvr.com: retiras tu consentimiento cuando quieras y sin dar explicaciones. Lo aplicamos en el momento, te lo confirmamos y conservamos solo el dato imprescindible para no volver a escribirte por error. Dejar de recibir las novedades no afecta a los avisos de servicio si eres cliente: incidencias, mantenimientos y cambios normativos que te afectan te los seguiremos contando.
14. Menores de edad
Esta web se dirige a empresas, autónomos y profesionales. No está pensada para menores de catorce años y no recogemos sus datos de forma consciente ni les dirigimos publicidad.
Si detectas que un menor nos ha dejado datos, avísanos a hola@arkitekvr.com y los eliminamos sin pedir nada a cambio. Cuando un cliente nuestro sí trata datos de menores en su propio sistema —una academia, por ejemplo—, ese tratamiento es suyo y se regula en el acuerdo de encargo, con las cautelas adicionales que exige la Ley Orgánica 3/2018.
15. Redes sociales, reseñas y contenido público
Tenemos perfiles en redes profesionales. Si nos sigues, comentas o nos escribes por ahí, tratamos los datos que la propia red nos muestra y solo para responderte. La red social es responsable de su propio tratamiento y de las cookies que instala en su plataforma: revisa sus políticas si te preocupa, porque nosotros no podemos cambiarlas.
No publicamos nombres de clientes, logotipos, casos ni comentarios sin autorización expresa y por escrito, y esa autorización se puede retirar. Tampoco inventamos opiniones ni encargamos reseñas: si algún día publicamos una referencia, tendrá nombre, permiso y fecha.
16. Cambios en esta política
Podemos actualizar esta política cuando cambien la normativa, los proveedores, las finalidades o las medidas de seguridad. La versión vigente es siempre la publicada en esta página, con su fecha, y sustituye a las anteriores.
Si el cambio es relevante y eres cliente, te lo comunicamos por correo antes de que se aplique. Si el cambio afecta a un tratamiento basado en tu consentimiento, te lo volveremos a pedir en lugar de darlo por hecho. El índice de todas las páginas legales está en información legal.
Última actualización: agosto de 2026.
¿Te preocupa dónde acaban los datos de tus clientes?
Es la primera pregunta de casi todos los despachos, gestorías y clínicas con los que hablamos. Cuéntale tu caso al diagnóstico y te decimos qué se puede montar sin que nada salga de tu servidor.
Descubre en 5 minutos cómo automatizar ese proceso que te está haciendo perder tiempo y dinero
