Política de Privacidad
Última actualización · 2026-07-25
1. Responsable del tratamiento
- Responsable: Anthony Álvarez Felipe (NIF 49678461W).
- Domicilio: Bellreguard, Valencia (España).
- Correo: contacto@vexakon.com · canal específico: legal@vexakon.com.
- Delegado de Protección de Datos: no procede la designación obligatoria (art. 37 RGPD); se designa canal funcional equivalente en
legal@vexakon.compara el ejercicio de derechos y comunicación con la autoridad de control.
2. Finalidades
Tratamos sus datos personales para:
- Atender solicitudes de contacto comercial.
- Gestionar la relación contractual con clientes.
- Cumplir obligaciones legales (fiscales, contables, laborales).
- Enviar comunicaciones comerciales si ha consentido expresamente.
3. Base legítima
- Consentimiento (art. 6.1.a RGPD) para el formulario de contacto.
- Ejecución de contrato (art. 6.1.b) para clientes activos.
- Obligación legal (art. 6.1.c) para conservación fiscal.
- Interés legítimo (art. 6.1.f) para seguridad y prevención de fraude, con test de ponderación documentado en ROPA.
- Interés legítimo (art. 6.1.f RGPD + art. 19 LOPDGDD) para prospección comercial directa a profesionales del sector dental mediante contacto individualizado (llamada al teléfono público del centro o email 1-to-1), con test de ponderación documentado en ROPA (tratamiento T-007). Ver detalle en §11.
4. Asistente IA del sitio
vexakon.com incorpora un asistente conversacional propio (chat de texto y modo voz), disponible en todas las páginas, con disclosure visible conforme al art. 50 del Reglamento (UE) 2024/1689.
Qué datos trata y cómo:
- Chat de texto: el contenido que escribes se envía a OpenAI (GPT-4o-mini) para generar la respuesta. La conversación no se almacena en servidores de Vexakon: solo queda en el
localStoragede tu navegador durante un máximo de 6 horas. Verificación anti-abuso mediante Cloudflare Turnstile. - Modo voz: si pulsas «Hablar por voz», el audio de tu micrófono viaja cifrado (WebRTC/TLS) a Retell AI (subprocesador, EE. UU., bajo SCC), que orquesta el reconocimiento de voz (Deepgram), el modelo de lenguaje (OpenAI GPT-4o-mini) y la síntesis de voz (ElevenLabs). Requiere tu permiso explícito de micrófono, revocable en cualquier momento. Las grabaciones no se almacenan; los metadatos de uso (duración, coste) se retienen 90 días para control financiero.
- Base legal: interés legítimo (art. 6.1.f RGPD) en ofrecer información sobre nuestros servicios; para el modo voz, además tu consentimiento (art. 6.1.a) al conceder el permiso de micrófono.
El detalle técnico completo está en la declaración de Transparencia IA y los subprocesadores en la lista de subprocesadores. Aparte de este asistente del sitio, los productos VEXA-VOICE, VEXA-CHAT y VEXA-RAG son sistemas IA que Vexakon despliega sobre la infraestructura del cliente final tras la firma del MSA/SOW; sus demostraciones se realizan en sesiones guiadas con el equipo (la antigua página /demo se retiró el 19/07/2026; su URL redirige a la portada, donde el asistente de chat y voz puede probarse directamente).
5. Subprocesadores
Lista de subprocesadores con DPA firmado o por referencia:
- Hetzner Online GmbH (alojamiento · UE-Alemania).
- Cloudflare, Inc. (CDN/WAF/Turnstile · DPF + SCC).
- Google Workspace (correo corporativo · Cláusulas Contractuales Tipo).
- Resend / Plus Five Five Inc. (email transaccional · SCC).
- Stripe Payments Europe Ltd. (procesamiento de pagos · UE-Irlanda).
- OpenAI Ireland Ltd. (modelo de lenguaje · UE-Irlanda · SCC para retransferencias).
- ElevenLabs Inc. (síntesis de voz · SCC · training_opt_out activado).
- Deepgram Inc. (transcripción · SCC · MIPP opt-out activado).
- Cohere Inc. (re-rank · UE-Canadá adecuación).
- Retell AI Inc. (orquestación voz · SCC).
- Telnyx LLC (portadora telefónica de voz · SCC).
- Sendinblue SAS / Brevo (email transaccional de respaldo · UE-Francia).
- Notion Labs Inc. (documentación interna · DPA por referencia).
La lista viva de subprocesadores se mantiene en /legal/subprocesadores y se actualiza con el preaviso pactado en el correspondiente DPA.
6. Transferencias internacionales
Vexakon monitorea el riesgo de invalidación del marco Data Privacy Framework (DPF) por el TJUE. En caso de sentencia estimatoria que invalide el DPF, las Cláusulas Contractuales Tipo (Decisión UE 2021/914) suscritas con cada subprocesador permanecen activadas como base jurídica para las transferencias internacionales correspondientes; Vexakon evaluará adicionalmente migración a proveedores UE-only y notificará al usuario y al cliente con plan de transición y preaviso mínimo de 60 días naturales si procede.
Cada transferencia cuenta con una evaluación de impacto (TIA) documentada cuando el destino lo requiere.
7. Plazos de conservación
- Datos contractuales: 6 años (Código de Comercio art. 30).
- Datos fiscales: 5 años (LGT art. 66).
- Datos de contacto sin contrato: 1 año o hasta solicitud de supresión.
8. Derechos
Acceso, rectificación, supresión, limitación, portabilidad y oposición (ARSULIPO). Decisiones automatizadas: no aplicamos perfilados con efectos jurídicos. Ejercicio: legal@vexakon.com. Plazo respuesta ≤ 30 días.
9. Reclamación AEPD
Puede presentar reclamación ante la Agencia Española de Protección de Datos: aepd.es.
10. Tratamiento de datos en la antigua página /demo y calculadora ROI [SECCIÓN HISTÓRICA]
Sección histórica (desde el 19/07/2026): la página
/demoy sus demostraciones se retiraron ese día (su URL redirige a la portada). Los apartados 10.1-10.4 describen tratamientos que ya NO están vigentes y se conservan por transparencia sobre el periodo en que operaron. La única demostración vigente es el asistente de chat y voz de la portada, cuyo tratamiento se describe en la sección 4. El flujo de confirmación por email de la calculadora (páginas de aterrizaje bajo /demo/) sigue operativo únicamente para completar solicitudes ya iniciadas.
10.1 Demo VEXA-VOICE (llamada de prueba)
- Datos tratados: voz del visitante durante la llamada (procesada por Retell AI), país inferido por Cloudflare, hash anónimo de fingerprint para rate-limit (no IP en claro).
- Finalidad: ofrecer una demostración interactiva de capacidad. La voz NO se persiste tras la llamada.
- Base legal: consentimiento explícito al iniciar la llamada (RGPD art. 6.1.a) + disclosure inicial obligatoria conforme al art. 50 del Reglamento (UE) 2024/1689 (AI Act).
- Conservación: las grabaciones no se almacenan; los metadatos de uso (duración, coste) se retienen 90 días para control financiero.
- Procesadores: Retell AI Inc. (USA · DPA + SCCs), OpenAI Ireland (UE), ElevenLabs (USA · DPA + SCCs).
10.2 Demo VEXA-CHAT (próximamente WhatsApp)
- A la fecha de esta política la demo de chat está en estado «próximamente» y no procesa datos personales.
- Cuando se active, solo procesará mensajes enviados voluntariamente por el usuario al iniciar la conversación, mediante template aprobado por Meta. Se actualizará esta sección antes de la activación productiva.
10.3 Demo VEXA-RAG
- Estado: el endpoint público de demostración RAG (
/api/demo/rag/query) fue retirado el 19/07/2026 junto con la página/demo. Esta subsección se conserva como histórico del tratamiento mientras estuvo activo; no hay tratamiento vigente por esta vía. - Qué se procesa: el texto de la consulta que envías voluntariamente. Si incluyes datos personales en ese texto, se tratarán para poder responderte.
- Cómo se procesa: tu consulta se convierte en un vector de búsqueda con OpenAI (
text-embedding-3-small), se busca sobre un índice de conocimiento sintético (no contiene datos de clientes) alojado en Qdrant (infraestructura propia, Hetzner · Alemania), se reordena por relevancia con Cohere (rerank-v3.5) y se redacta la respuesta con OpenAI (GPT-4o-mini). - Conservación: Vexakon no almacena el texto de tu consulta ni la respuesta: se procesan en la propia petición y no se persisten en nuestros servidores. Límite anti-abuso de 10 consultas por IP cada 5 minutos.
- Subprocesadores: OpenAI Ireland (UE · SCC para retransferencias), Cohere Inc. (Canadá · CDPA + adecuación UE-Canadá 2002/2/CE), Qdrant self-hosted (sin subencargado). Ver la lista de subprocesadores.
- Base jurídica: interés legítimo en demostrar la capacidad del producto (art. 6.1.f) junto con tu envío voluntario de la consulta.
10.4 Calculadora ROI (/demo/calculadora y /templates/[slug])
La calculadora opera completamente en cliente: tus inputs no salen del navegador hasta que tú decides solicitar el PDF por correo electrónico.
Si solicitas el PDF aplicamos doble opt-in:
- Información previa. Mostramos esta misma información del art. 13 RGPD junto al formulario antes del envío.
- Consentimiento explícito. Casilla no pre-rellenada que debes marcar manualmente.
- Verificación email. Te enviamos un email con un enlace que caduca en 7 días. Solo si lo pulsas se procesa tu solicitud.
- Datos tratados: nombre, email, empresa (opcional), cargo, plazo, vertical y resultado del cálculo ROI.
- Finalidad: envío del PDF con tu cálculo ROI estimado y, si aceptas explícitamente, contacto comercial para programar consulta técnica.
- Base legal: consentimiento explícito (RGPD art. 6.1.a). Token DOI con expiración 7 días en almacenamiento volátil (Cloudflare KV).
- Conservación: hasta 12 meses sin contacto activo o hasta retirada del consentimiento. Después se eliminan automáticamente.
- Procesadores: Cloudflare (CDN/KV/Workers · UE), Resend (USA · DPA + SCCs) para envío email, N8N self-hosted en Hetzner para enrutamiento interno.
10.5 Métricas funnel anonimizadas
Si está activado el flag METRICS_ENABLED (solo tras firma de la LIA específica de funnel anonimizado por Passas Abogados):
- Datos tratados: tipo de evento (page_view, tab_switch, etc.), vertical visitado, hash anónimo de sesión rotativo diario (no IP, no UA completo, no email).
- Base legal: interés legítimo (RGPD art. 6.1.f) con LIA documentada que prevalece sobre el impacto mínimo en derechos del interesado.
- Conservación: 90 días, después borrado automático mediante función
demo.cleanup_old_events(). - Tu derecho de oposición: puedes oponerte escribiendo a
privacidad@vexakon.com; aplicamos opt-out client-side inmediato.
10.6 Disclosure AI Act art. 50 (vigente en todo el sitio)
Nota: aunque esta subsección quedó numerada dentro del bloque histórico de la antigua
/demo, su contenido está vigente y describe el disclosure del asistente de chat y voz que opera hoy en todo el sitio (ver también la sección 4).
En cualquier interacción con un sistema de IA de este sitio (el asistente de chat y voz disponible en toda la web) se muestra de forma clara y persistente el aviso «Estás interactuando con un agente de inteligencia artificial» conforme al art. 50.1 del Reglamento (UE) 2024/1689. Vigencia plena: 2 de agosto de 2026.
11. Prospección comercial directa a profesionales (contacto 1-to-1)
Sección incorporada (v2.0.3) para cubrir la prospección comercial B2B individualizada introducida en el tratamiento T-007 del ROPA.
Si eres titular o responsable de una clínica dental u otro negocio profesional, es posible que te contactemos de forma individualizada —por teléfono al número fijo público de tu centro o por email a la dirección corporativa publicada— para presentarte nuestros servicios de automatización con inteligencia artificial relevantes para tu actividad.
- Qué tratamos: datos de contacto estrictamente profesionales (nombre, cargo, razón social, teléfono fijo del centro, email corporativo, web), obtenidos de fuentes de acceso público (la web de tu negocio, directorios sectoriales y colegiales, registros mercantiles, perfiles públicos de LinkedIn y bases de datos profesionales B2B como Apollo). No tratamos datos de pacientes, ni categorías especiales, ni números de móvil personales.
- Base legal: interés legítimo (art. 6.1.f RGPD, considerando 47) y art. 19 LOPDGDD para datos de contacto profesional, con un análisis de ponderación (LIA) documentado y disponible bajo petición en
legal@vexakon.com. - Tus garantías: en la primera llamada te identificamos, declaramos la finalidad comercial y te ofrecemos oponerte de inmediato; en cada email incluimos identificación completa y una opción de baja en un solo paso. Atendemos cualquier oposición de forma inmediata y dejamos de contactarte por todos los canales.
- Frecuencia: máximo 2 contactos en 6 meses; tras una negativa, no volvemos a contactarte.
- Conservación: si no hay respuesta, eliminamos tus datos en 3 meses; si declinas, en 6 meses; si te opones, conservamos únicamente el registro de tu oposición para no volver a contactarte.
- No cesión: no cedemos estos datos a terceros con fines comerciales.
- Derechos: acceso, rectificación, supresión, limitación, portabilidad y oposición en
legal@vexakon.com, y reclamación ante la AEPD (aepd.es).
El contacto lo realiza una persona del equipo de Vexakon; no empleamos sistemas automáticos de voz ni envíos masivos en esta prospección.
12. Notificación de brechas de seguridad
Si Vexakon detecta una brecha de seguridad que afecte a datos personales:
- Notificación a la AEPD: comunicaremos la brecha a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas desde su conocimiento, conforme al art. 33 del RGPD, salvo cuando sea improbable que constituya un riesgo para los derechos y libertades del interesado.
- Notificación al interesado: si la brecha entrañase un alto riesgo para sus derechos y libertades, le informaremos directamente por correo electrónico sin dilación indebida (art. 34 RGPD), describiendo de forma comprensible la naturaleza de la brecha, las consecuencias probables y las medidas adoptadas o propuestas para mitigarlas.
- Registro interno: todas las brechas (notificables o no) quedan documentadas en el registro interno conforme al art. 33.5 RGPD.
- Canal de comunicación: las notificaciones a los interesados se realizan desde
legal@vexakon.comcon firma DKIM/DMARC verificable.
13. Medidas técnicas y organizativas (RGPD art. 32)
Vexakon aplica medidas técnicas y organizativas apropiadas al riesgo del tratamiento, teniendo en cuenta el estado de la técnica:
- Cifrado en tránsito: TLS 1.3 obligatorio en todos los endpoints públicos, HSTS con preload activo, certificados con renovación automática y monitorización ≤30 días antes de expiración.
- Cifrado en reposo: volúmenes Postgres cifrados, backups cifrados con
agey replicados en Storage Box (Falkenstein, UE) con retención mínima 30 días. - Control de accesos: gestión de secretos vía 1Password Business con rotación trimestral, autenticación SSH por clave ed25519, 2FA en todos los paneles administrativos.
- Hardening de servidores: UFW restrictivo, fail2ban activo, SSH solo por puerto no estándar y clave pública,
unattended-upgradespara parches de seguridad. - Monitorización: Uptime Kuma 24/7 sobre servicios productivos, logs de auditoría centralizados (Cloudflare Workers Logs + audit chain SHA-256 verificable), alertas inmediatas para incidentes de seguridad.
- Minimización: hash SHA-256 sobre email en lugar de email plano en audit trail, truncamiento IP a /16 IPv4 o /48 IPv6 para rate-limit, no persistencia de conversaciones de chat ni grabaciones de voz en servidores Vexakon.
- Anti-abuso: Cloudflare Turnstile (sin compartir datos con Google), rate-limit por IP truncada y por hash de sesión, honeypots en formularios.
- Plan de continuidad y recuperación: backups con prueba de restauración semestral, runbook de incidentes documentado, rollback automático ante fallo de health-check post-deploy.
Las medidas se revisan con periodicidad anual o ante cambios sustanciales en el stack.
14. Registro de Actividades de Tratamiento (ROPA)
Vexakon mantiene un Registro de Actividades de Tratamiento conforme al art. 30 del RGPD, accesible bajo solicitud razonada de la autoridad de control o del Cliente sujeto a DPA. Cada tratamiento incluye: finalidad, base legal, categorías de interesados y datos, destinatarios y plazos de conservación. Solicitudes: legal@vexakon.com.
