Política de Privacidad
Última actualización · 2026-07-25
Índice
- Responsable del tratamiento
- Finalidades
- Base legítima
- Asistente IA del sitio
- Subprocesadores
- Transferencias internacionales
- Plazos de conservación
- Derechos
- Reclamación AEPD
- Tratamiento de datos en la antigua página /demo y calculadora ROI
- Prospección comercial directa a profesionales (contacto 1-to-1)
- Notificación de brechas de seguridad
- Medidas técnicas y organizativas (RGPD art. 32)
- Registro de Actividades de Tratamiento (ROPA)
1. Responsable del tratamiento
- Responsable: Anthony Álvarez Felipe (NIF 49678461W).
- Domicilio: Bellreguard, Valencia (España).
- Correo: contacto@vexakon.com · canal específico: legal@vexakon.com.
- Delegado de Protección de Datos: no procede la designación obligatoria (art. 37 RGPD); se designa canal funcional equivalente en
legal@vexakon.compara el ejercicio de derechos y comunicación con la autoridad de control.
2. Finalidades
Tratamos sus datos personales para:
- Atender solicitudes de contacto comercial.
- Gestionar la relación contractual con clientes.
- Cumplir obligaciones legales (fiscales, contables, laborales).
- Enviar comunicaciones comerciales si ha consentido expresamente.
- Contactar en frío a profesionales (llamada, email 1-to-1, LinkedIn o presencial) para ofrecerles nuestros servicios. La base jurídica de esta prospección —interés legítimo del art. 6.1.f RGPD, con el análisis de ponderación documentado— se detalla en la sección 11.
3. Base legítima
- Consentimiento (art. 6.1.a RGPD) para el formulario de contacto.
- Ejecución de contrato (art. 6.1.b) para clientes activos.
- Obligación legal (art. 6.1.c) para conservación fiscal.
- Interés legítimo (art. 6.1.f) para seguridad y prevención de fraude, con test de ponderación documentado en ROPA.
- Interés legítimo (art. 6.1.f RGPD + art. 19 LOPDGDD) para prospección comercial directa a profesionales y empresas mediante contacto individualizado (llamada al teléfono fijo público del establecimiento o email 1-to-1). Alcance actual: agencias de marketing y estudios de desarrollo web, asesorías y gestorías, despachos profesionales, clínicas de fisioterapia y estética, centros veterinarios, talleres, inmobiliarias e instaladores, y clínicas dentales, con test de ponderación documentado en ROPA (tratamiento T-007). Ver detalle en §11.
4. Asistente IA del sitio
vexakon.com incorpora un asistente conversacional propio (chat de texto y modo voz), disponible en todas las páginas, con disclosure visible conforme al art. 50 del Reglamento (UE) 2024/1689.
Aviso de IA (art. 50.1 del Reglamento (UE) 2024/1689): En cualquier interacción con un sistema de IA de este sitio (el asistente de chat y voz disponible en toda la web) se muestra de forma clara y persistente el aviso «Estás interactuando con un agente de inteligencia artificial» conforme al art. 50.1 del Reglamento (UE) 2024/1689. Vigencia plena: 2 de agosto de 2026.
Qué datos trata y cómo:
- Chat de texto: el contenido que escribes se envía a OpenAI (GPT-4o-mini) para generar la respuesta. La conversación no se almacena en servidores de Vexakon: solo queda en el
localStoragede tu navegador durante un máximo de 6 horas. Verificación anti-abuso mediante Cloudflare Turnstile. - Modo voz: si pulsas «Hablar por voz», el audio de tu micrófono viaja cifrado (WebRTC/TLS) a Retell AI (subprocesador, EE. UU., bajo SCC), que orquesta el reconocimiento de voz (Deepgram), el modelo de lenguaje (OpenAI GPT-4o-mini) y la síntesis de voz (ElevenLabs). Requiere tu permiso explícito de micrófono, revocable en cualquier momento. Las grabaciones no se almacenan; los metadatos de uso (duración, coste) se retienen 90 días para control financiero.
- Base legal: interés legítimo (art. 6.1.f RGPD) en ofrecer información sobre nuestros servicios; para el modo voz, además tu consentimiento (art. 6.1.a) al conceder el permiso de micrófono.
El detalle técnico completo está en la declaración de Transparencia IA y los subprocesadores en la lista de subprocesadores. Aparte de este asistente del sitio, los productos VEXA-VOICE y VEXA-CHAT —incluido su modo documental— son sistemas IA que Vexakon despliega sobre la infraestructura del cliente final tras la firma del MSA/SOW; sus demostraciones se realizan en sesiones guiadas con el equipo (la antigua página /demo se retiró el 19/07/2026; su URL redirige a la portada, donde el asistente de chat y voz puede probarse directamente).
5. Subprocesadores
Lista de subprocesadores con DPA firmado o por referencia:
- Hetzner Online GmbH (alojamiento · UE-Alemania).
- Cloudflare, Inc. (CDN/WAF/Turnstile · DPF + SCC).
- Google Workspace (correo corporativo · Cláusulas Contractuales Tipo).
- Resend / Plus Five Five Inc. (email transaccional · SCC).
- Stripe Payments Europe Ltd. (procesamiento de pagos · UE-Irlanda).
- OpenAI Ireland Ltd. (modelo de lenguaje · UE-Irlanda · SCC para retransferencias).
- ElevenLabs Inc. (síntesis de voz · SCC · training_opt_out activado).
- Deepgram Inc. (transcripción · SCC · MIPP opt-out activado).
- Cohere Inc. (re-rank · UE-Canadá adecuación).
- Retell AI Inc. (orquestación voz · SCC).
- Telnyx LLC (backbone SIP de la voz · subencargado de Retell AI, cubierto por el DPA con Retell).
- Notion Labs Inc. (documentación interna · DPA por referencia).
La lista viva de subprocesadores se mantiene en /legal/subprocesadores y se actualiza con el preaviso pactado en el correspondiente DPA.
6. Transferencias internacionales
Vexakon monitorea el riesgo de invalidación del marco Data Privacy Framework (DPF) por el TJUE. En caso de sentencia estimatoria que invalide el DPF, las Cláusulas Contractuales Tipo (Decisión UE 2021/914) suscritas con cada subprocesador permanecen activadas como base jurídica para las transferencias internacionales correspondientes; Vexakon evaluará adicionalmente migración a proveedores UE-only y notificará al usuario y al cliente con plan de transición y preaviso mínimo de 60 días naturales si procede.
Cada transferencia cuenta con una evaluación de impacto (TIA) documentada cuando el destino lo requiere.
7. Plazos de conservación
- Datos contractuales: 6 años (Código de Comercio art. 30).
- Datos fiscales: 5 años (LGT art. 66).
- Datos de contacto sin contrato: 6 meses desde el último contacto, o hasta que solicites la supresión. Es el mismo plazo que aplicamos a la prospección en frío (sección siguiente), y coincide con lo que ejecuta nuestro control de retención.
8. Derechos
Acceso, rectificación, supresión, limitación, portabilidad y oposición (ARSULIPO). Decisiones automatizadas: no aplicamos perfilados con efectos jurídicos. Ejercicio: legal@vexakon.com. Plazo respuesta ≤ 30 días.
9. Reclamación AEPD
Puede presentar reclamación ante la Agencia Española de Protección de Datos: aepd.es.
10. Tratamiento de datos en la antigua página /demo y calculadora ROI [SECCIÓN HISTÓRICA]
Sección histórica (desde el 19/07/2026): la página
/demoy sus demostraciones se retiraron ese día (su URL redirige a la portada). Los apartados 10.1-10.4 describen tratamientos que ya NO están vigentes y se conservan por transparencia sobre el periodo en que operaron. La única demostración vigente es el asistente de chat y voz de la portada, cuyo tratamiento se describe en la sección 4. El flujo de confirmación por email de la calculadora (páginas de aterrizaje bajo /demo/) sigue operativo únicamente para completar solicitudes ya iniciadas.
10.1 Demo VEXA-VOICE (llamada de prueba)
- Datos tratados: voz del visitante durante la llamada (procesada por Retell AI), país inferido por Cloudflare, hash anónimo de fingerprint para rate-limit (no IP en claro).
- Finalidad: ofrecer una demostración interactiva de capacidad. La voz NO se persiste tras la llamada.
- Base legal: consentimiento explícito al iniciar la llamada (RGPD art. 6.1.a) + disclosure inicial obligatoria conforme al art. 50 del Reglamento (UE) 2024/1689 (AI Act).
- Conservación: las grabaciones no se almacenan; los metadatos de uso (duración, coste) se retienen 90 días para control financiero.
- Procesadores: Retell AI Inc. (USA · DPA + SCCs), OpenAI Ireland (UE), ElevenLabs (USA · DPA + SCCs).
10.2 Demo VEXA-CHAT
- A la fecha de esta política la demo de chat está en estado «próximamente» y no procesa datos personales.
- Cuando se active, solo procesará los mensajes que el usuario envíe voluntariamente al iniciar la conversación. Se actualizará esta sección antes de la activación productiva.
10.3 Demo VEXA-RAG
- Estado: el endpoint público de demostración RAG (
/api/demo/rag/query) fue retirado el 19/07/2026 junto con la página/demo. Esta subsección se conserva como histórico del tratamiento mientras estuvo activo; no hay tratamiento vigente por esta vía. - Qué se procesa: el texto de la consulta que envías voluntariamente. Si incluyes datos personales en ese texto, se tratarán para poder responderte.
- Cómo se procesa: tu consulta se convierte en un vector de búsqueda con OpenAI (
text-embedding-3-small), se busca sobre un índice de conocimiento sintético (no contiene datos de clientes) alojado en Qdrant (infraestructura propia, Hetzner · Alemania), se reordena por relevancia con Cohere (rerank-v3.5) y se redacta la respuesta con OpenAI (GPT-4o-mini). - Conservación: Vexakon no almacena el texto de tu consulta ni la respuesta: se procesan en la propia petición y no se persisten en nuestros servidores. Límite anti-abuso de 10 consultas por IP cada 5 minutos.
- Subprocesadores: OpenAI Ireland (UE · SCC para retransferencias), Cohere Inc. (Canadá · CDPA + adecuación UE-Canadá 2002/2/CE), Qdrant self-hosted (sin subencargado). Ver la lista de subprocesadores.
- Base jurídica: interés legítimo en demostrar la capacidad del producto (art. 6.1.f) junto con tu envío voluntario de la consulta.
10.4 Calculadora ROI (/demo/calculadora y /templates/[slug])
La calculadora opera completamente en cliente: tus inputs no salen del navegador hasta que tú decides solicitar el PDF por correo electrónico.
Si solicitas el PDF aplicamos doble opt-in:
- Información previa. Mostramos esta misma información del art. 13 RGPD junto al formulario antes del envío.
- Consentimiento explícito. Casilla no pre-rellenada que debes marcar manualmente.
- Verificación email. Te enviamos un email con un enlace que caduca en 7 días. Solo si lo pulsas se procesa tu solicitud.
- Datos tratados: nombre, email, empresa (opcional), cargo, plazo, vertical y resultado del cálculo ROI.
- Finalidad: envío del PDF con tu cálculo ROI estimado y, si aceptas explícitamente, contacto comercial para programar consulta técnica.
- Base legal: consentimiento explícito (RGPD art. 6.1.a). Token DOI con expiración 7 días en almacenamiento volátil (Cloudflare KV).
- Conservación: hasta 12 meses sin contacto activo o hasta retirada del consentimiento. Después se eliminan automáticamente.
- Procesadores: Cloudflare (CDN/KV/Workers · UE), Resend (USA · DPA + SCCs) para envío email, N8N self-hosted en Hetzner para enrutamiento interno.
10.5 Métricas funnel anonimizadas
Si está activado el flag METRICS_ENABLED (solo tras firma de la LIA específica de funnel anonimizado por Passas Abogados):
- Datos tratados: tipo de evento (page_view, tab_switch, etc.), vertical visitado, hash anónimo de sesión rotativo diario (no IP, no UA completo, no email).
- Base legal: interés legítimo (RGPD art. 6.1.f) con LIA documentada que prevalece sobre el impacto mínimo en derechos del interesado.
- Conservación: 90 días, después borrado automático mediante función
demo.cleanup_old_events(). - Tu derecho de oposición: puedes oponerte escribiendo a
privacidad@vexakon.com; aplicamos opt-out client-side inmediato.
10.6 Disclosure AI Act art. 50
El aviso de IA del art. 50.1 es vigente en todo el sitio y, por serlo, se ha trasladado fuera de este bloque histórico: su texto está en la sección 4 · Asistente IA del sitio.
11. Prospección comercial directa a profesionales (contacto 1-to-1)
Sección incorporada (v2.0.3) para cubrir la prospección comercial B2B individualizada introducida en el tratamiento T-007 del ROPA.
Si eres titular o responsable de una empresa o de un despacho profesional —agencia de marketing o estudio web, asesoría o gestoría, clínica, centro veterinario, taller, inmobiliaria, instalación o actividad análoga—, es posible que te contactemos de forma individualizada —por teléfono al número fijo público de tu centro o por email a la dirección corporativa publicada— para presentarte nuestros servicios de automatización con inteligencia artificial relevantes para tu actividad.
- Qué tratamos: datos de contacto estrictamente profesionales (nombre, cargo, razón social, teléfono fijo del establecimiento, email corporativo, web), obtenidos de fuentes de acceso público (la web de tu negocio, directorios sectoriales y colegiales, registros mercantiles, perfiles públicos de LinkedIn y bases de datos profesionales B2B como Apollo). No tratamos datos de los clientes o pacientes de esas empresas, ni categorías especiales del art. 9 RGPD, ni números de móvil personales.
- Base legal: interés legítimo (art. 6.1.f RGPD, considerando 47) y art. 19 LOPDGDD para datos de contacto profesional, con un análisis de ponderación (LIA) documentado y disponible bajo petición en
legal@vexakon.com. - Tus garantías: en la primera llamada te identificamos, declaramos la finalidad comercial y te ofrecemos oponerte de inmediato; en cada email incluimos identificación completa y una opción de baja en un solo paso. Atendemos cualquier oposición de forma inmediata y dejamos de contactarte por todos los canales.
- Frecuencia: un máximo de 3 intentos de llamada por empresa dentro de un plazo de dos semanas. Si no obtenemos respuesta, no volvemos a contactarte durante los 6 meses siguientes. Tras una negativa, no volvemos a contactarte nunca por ningún canal.
- Conservación: si no hay respuesta, eliminamos tus datos en 6 meses —el mismo plazo durante el que nos comprometemos a no volver a llamarte, para poder cumplirlo—; si declinas, en 6 meses; si te opones, conservamos indefinidamente y únicamente el registro de tu oposición, con la sola finalidad de no volver a contactarte — es lo que ampara el art. 23.1 de la LOPDGDD, que declara lícito el tratamiento que tenga por objeto evitar el envío de comunicaciones comerciales a quien manifestó su negativa.
- Destinatarios: consultamos tu número en el sistema de exclusión publicitaria Lista Robinson (Adigital) antes de llamarte, tal como exige el art. 23.4 LOPDGDD. Registramos el contacto en nuestras propias herramientas de gestión y, si acuerdas una reunión, en nuestra agenda (Cal.com, Inc., Estados Unidos, bajo cláusulas contractuales tipo).
- No cesión: no cedemos estos datos a terceros con fines comerciales.
- Derechos: acceso, rectificación, supresión, limitación, portabilidad y oposición en
legal@vexakon.com, y reclamación ante la AEPD (aepd.es).
El contacto lo realiza una persona del equipo de Vexakon; no empleamos sistemas automáticos de voz ni envíos masivos en esta prospección.
12. Notificación de brechas de seguridad
Si Vexakon detecta una brecha de seguridad que afecte a datos personales:
- Notificación a la AEPD: comunicaremos la brecha a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas desde su conocimiento, conforme al art. 33 del RGPD, salvo cuando sea improbable que constituya un riesgo para los derechos y libertades del interesado.
- Notificación al interesado: si la brecha entrañase un alto riesgo para sus derechos y libertades, le informaremos directamente por correo electrónico sin dilación indebida (art. 34 RGPD), describiendo de forma comprensible la naturaleza de la brecha, las consecuencias probables y las medidas adoptadas o propuestas para mitigarlas.
- Registro interno: todas las brechas (notificables o no) quedan documentadas en el registro interno conforme al art. 33.5 RGPD.
- Canal de comunicación: las notificaciones a los interesados se realizan desde
legal@vexakon.comcon firma DKIM/DMARC verificable.
13. Medidas técnicas y organizativas (RGPD art. 32)
Vexakon aplica medidas técnicas y organizativas apropiadas al riesgo del tratamiento, teniendo en cuenta el estado de la técnica:
- Cifrado en tránsito: TLS 1.3 obligatorio en todos los endpoints públicos, HSTS con preload activo, certificados con renovación automática y monitorización ≤30 días antes de expiración.
- Cifrado en reposo: volúmenes Postgres cifrados, backups cifrados con
agey replicados en Storage Box (Falkenstein, UE) con retención mínima 30 días. - Control de accesos: gestión de secretos vía 1Password Business con rotación ante sospecha de compromiso, autenticación SSH por clave ed25519, 2FA en todos los paneles administrativos.
- Hardening de servidores: UFW restrictivo, fail2ban activo, SSH solo por puerto no estándar y clave pública,
unattended-upgradespara parches de seguridad. - Monitorización: Uptime Kuma 24/7 sobre servicios productivos, logs de auditoría centralizados (Cloudflare Workers Logs + audit chain SHA-256 verificable), alertas inmediatas para incidentes de seguridad.
- Minimización: hash SHA-256 sobre email en lugar de email plano en audit trail, truncamiento IP a /16 IPv4 o /48 IPv6 para rate-limit, no persistencia de conversaciones de chat ni grabaciones de voz en servidores Vexakon.
- Anti-abuso: Cloudflare Turnstile (sin compartir datos con Google), rate-limit por IP truncada y por hash de sesión, honeypots en formularios.
- Plan de continuidad y recuperación: backups con prueba de restauración semestral, runbook de incidentes documentado, rollback automático ante fallo de health-check post-deploy.
Las medidas se revisan con periodicidad anual o ante cambios sustanciales en el stack.
14. Registro de Actividades de Tratamiento (ROPA)
Vexakon mantiene un Registro de Actividades de Tratamiento conforme al art. 30 del RGPD, accesible bajo solicitud razonada de la autoridad de control o del Cliente sujeto a DPA. Cada tratamiento incluye: finalidad, base legal, categorías de interesados y datos, destinatarios y plazos de conservación. Solicitudes: legal@vexakon.com.
