Última actualización: 29 de julio de 2026. Borrador redactado sobre el funcionamiento real del sistema: los tratamientos, proveedores, plazos y medidas que se describen son los que la aplicación ejecuta hoy. Los datos identificativos marcados como [COMPLETAR] debe rellenarlos el titular, y el conjunto debe pasar revisión jurídica antes de abrir a clientes.
Política de privacidad
1. Dos papeles distintos, y conviene no confundirlos
Esta política cubre dos situaciones que la ley trata de forma diferente:
- BDE Ads como responsable. De los datos de quien visita el sitio publico, contacta con la agencia o tiene una cuenta de usuario en el CRM de BDE Ads. Aqui decidimos nosotros para que se tratan.
- BDE Ads como encargado del tratamiento. De los datos que cada empresa cliente guarda dentro de su espacio de trabajo —sus clientes potenciales, sus conversaciones, sus presupuestos—. Ahí el responsable es la empresa cliente: ella decide qué recoge y para qué, y nosotros solo tratamos esos datos siguiendo sus instrucciones y el contrato de encargo del artículo 28 del RGPD.
Si te has puesto en contacto con una empresa que usa el CRM de BDE Ads y quieres ejercer tus derechos sobre esos datos, la interlocutora es esa empresa. Si nos escribes a nosotros, trasladaremos tu solicitud a quien corresponda.
2. Responsable
- Titular: Guido Daniel Sorge Aular, marca comercial BDE Ads. BDE significa Basta de Excusas.
- NIF / NIE: [COMPLETAR: identificación fiscal].
- Domicilio: [COMPLETAR: dirección completa], Valencia, España.
- Contacto en materia de privacidad: [COMPLETAR: correo, por ejemplo privacidad@bastadeexcusas.com].
- Delegado de protección de datos: no se ha designado, al no concurrir ninguno de los supuestos del artículo 37 del RGPD. [REVISAR si la actividad crece o se pasan a tratar datos a gran escala].
3. Qué datos se tratan y de dónde salen
- Navegación por el sitio público. El sitio no incorpora analítica, píxeles publicitarios ni cookies de terceros. El servidor registra datos técnicos de la petición —dirección IP, fecha, ruta y agente de usuario— por seguridad y para diagnosticar errores.
- Contacto y contratación. Los datos que facilitas al escribirnos o al contratar servicios: nombre, correo, teléfono, empresa y el contenido de tu mensaje.
- Cuentas del CRM de BDE Ads. Correo, nombre, rol y permisos, registro de accesos, actividad relevante dentro de la aplicación y preferencias del espacio de trabajo.
- Datos alojados por cuenta de los clientes. Contactos y clientes potenciales, historial comercial, notas, tareas, citas, presupuestos, adjuntos, conversaciones de mensajería y datos de origen de campaña. Los aporta la empresa cliente o llegan por sus formularios, integraciones y automatizaciones. Nosotros no decidimos ni su contenido ni su finalidad.
No se solicitan categorías especiales de datos (salud, ideología, afiliación sindical y demás). Si una empresa cliente decidiera introducirlas en su espacio de trabajo, sería su responsabilidad y debería contar con base jurídica propia para ello.
4. Para qué se tratan y con qué base jurídica
- Prestar el servicio y gestionar la cuenta —dar acceso, mantener la sesión, permitir operar el CRM y dar soporte—. Base: ejecución del contrato (art. 6.1.b RGPD).
- Atender solicitudes de información y presupuestos. Base: medidas precontractuales a petición del interesado (art. 6.1.b) o consentimiento cuando la solicitud llega por un formulario (art. 6.1.a).
- Seguridad, prevención de abuso y trazabilidad —límites de peticiones, registro de accesos y de acciones críticas, detección de incidentes—. Base: interés legítimo en proteger el servicio y los datos de terceros (art. 6.1.f).
- Correo transaccional —invitaciones, recuperación de contraseña y envío de presupuestos a quien los ha solicitado—. Base: ejecución del contrato y, en el caso del presupuesto, respuesta a una solicitud del propio interesado. No se envían comunicaciones comerciales no solicitadas.
- Obligaciones legales —contables, fiscales y de conservación—. Base: cumplimiento de una obligación legal (art. 6.1.c).
- Datos alojados por cuenta de clientes. La base jurídica la determina la empresa cliente como responsable; nuestro tratamiento se ampara en el contrato de encargo (art. 28 RGPD).
5. Inteligencia artificial y decisiones automatizadas
La aplicación puede ofrecer a los equipos comerciales resúmenes, sugerencias de respuesta y calificaciones generadas por un modelo de lenguaje, siempre que la empresa cliente active ese módulo. Estas salidas son sugerencias dirigidas a una persona: no bloquean ni deniegan nada por sí solas y no producen efectos jurídicos ni afectan significativamente a nadie de forma automatizada en el sentido del artículo 22 del RGPD. La decisión comercial la toma siempre una persona del equipo del cliente.
Los datos enviados al proveedor de IA se limitan a lo necesario para generar la sugerencia y no se emplean para entrenar modelos de terceros.
6. Quién más accede a los datos
No se venden ni se ceden datos personales. Nos apoyamos en proveedores que actúan como encargados, con contrato de encargo y solo para lo que necesitan:
- Supabase — base de datos, autenticación y almacenamiento de ficheros adjuntos.
- Render — alojamiento y ejecución de la aplicación.
- Resend — envío de correo transaccional y registro de su entrega.
- OpenAI — generación de las sugerencias descritas en el apartado 5, solo si el módulo de IA está activo.
- Meta Platforms — integración con campañas publicitarias, solo si la empresa cliente conecta su cuenta.
- Sentry — registro de errores de la aplicación, con depuración de datos personales antes del envío. Su uso es opcional.
- n8n / Make — automatizaciones, cuando la empresa cliente las tiene configuradas.
No hay más terceros. Las tipografías y el resto de recursos se sirven desde nuestros propios servidores: navegar por el sitio no comunica tu dirección IP a ninguna compañía ajena a las de la lista.
Además pueden acceder administraciones públicas, juzgados y fuerzas de seguridad cuando una norma lo exija.
7. Transferencias internacionales
Algunos de los proveedores anteriores están establecidos fuera del Espacio Económico Europeo o pueden tratar datos fuera de él. En esos casos la transferencia se ampara en las cláusulas contractuales tipo de la Comisión Europea o en una decisión de adecuación, junto con las medidas complementarias que correspondan.
[COMPLETAR: confirmar la región de alojamiento contratada en Supabase y en Render, y recopilar las garantías de cada proveedor antes de publicar la versión definitiva.]
8. Cuánto tiempo se conservan
- Solicitudes de información: mientras se atienden y, después, el plazo necesario para responder de las responsabilidades derivadas de la relación.
- Cuentas de usuario y datos del espacio de trabajo: mientras el contrato con la empresa cliente siga vigente. A su terminación se suprimen o se devuelven según lo pactado en el contrato de encargo.
- Registro de auditoría y seguridad: 365 días, tras los cuales se elimina automáticamente. El plazo es configurable por la plataforma y nunca baja de 30 días.
- Datos con obligación legal de conservación (facturación y contabilidad): los plazos que marque la normativa fiscal y mercantil aplicable.
- Ficheros adjuntos sin registro asociado: se eliminan en la limpieza periódica del almacenamiento.
9. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad y a no ser objeto de decisiones automatizadas, así como retirar tu consentimiento en cualquier momento sin que ello afecte a la licitud del tratamiento anterior.
Escribe a [COMPLETAR: correo de privacidad] indicando el derecho que ejerces. Podremos pedirte que acredites tu identidad. Responderemos en el plazo de un mes, prorrogable por dos más si la solicitud es compleja.
La aplicación incorpora las herramientas para atender estas solicitudes de forma efectiva: cada empresa cliente puede exportar en un fichero todos los datos que conserva sobre una persona y suprimirlos de verdad —lo que incluye su ficha, historial, notas, tareas, citas, presupuestos, conversaciones, registros de captación, correos enviados y los ficheros adjuntos almacenados—.
Si consideras que tus datos no se han tratado correctamente, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es), C/ Jorge Juan 6, 28001 Madrid.
10. Seguridad
Se aplican, entre otras, estas medidas técnicas y organizativas:
- Cifrado del tráfico en tránsito y sesiones en cookies HttpOnly, inaccesibles desde JavaScript.
- Aislamiento entre clientes: cada consulta se filtra por espacio de trabajo y la base de datos aplica además seguridad a nivel de fila.
- Control de acceso por permisos: cada persona ve solo los módulos y las acciones que tiene concedidos.
- Credenciales de integraciones cifradas con AES-256-GCM; nunca se devuelven al navegador.
- Registro de auditoría de las acciones críticas, con redacción automática de datos sensibles.
- Límites de peticiones frente a fuerza bruta y abuso, y registro de los intentos de acceso fallidos.
11. Menores
El servicio se dirige a profesionales y empresas. No está destinado a menores de 14 años y no se recogen sus datos de forma consciente.
12. Cambios en esta política
Esta política puede actualizarse cuando cambien los tratamientos, los proveedores o la normativa. La versión vigente es siempre la publicada en esta página, con su fecha de actualización en la cabecera.