Política de privacidad
Última actualización: 27 de julio de 2026
Esta política explica cómo se tratan los datos personales relacionados con el sitio web aibotkit.es y con el servicio AIBotKit, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
Dos papeles distintos, y conviene no confundirlos. En esta web, DigitalNest es responsable del tratamiento de los datos de quien contacta (apartados 1 a 8). En el servicio AIBotKit, en cambio, DigitalNest actúa como encargado del tratamiento por cuenta de cada organización cliente, que es la responsable de los datos que decide introducir en su asistente (apartado 9).
1. Responsable del tratamiento
- Responsable
- Cristian Rodríguez García (DigitalNest)
- NIF
- 53239884J
- Domicilio
- Avda. Maisonnave 41, 3.º B, 03003 Alicante (España)
- Correo de contacto
- info@digitalnest.es
- Delegado de protección de datos
- No se ha designado por no concurrir ninguno de los supuestos del artículo 37 del RGPD. Las consultas sobre privacidad se atienden en la dirección anterior.
2. Qué datos se recogen en esta web
Los que la persona interesada facilita voluntariamente al rellenar el formulario de solicitud de acceso o al escribir un correo:
- Nombre y apellidos.
- Organización a la que representa.
- Dirección de correo electrónico.
- Teléfono, cuando se facilita (campo opcional).
- Sector de actividad y descripción de la necesidad que se quiere resolver.
- La constancia de haber marcado la casilla de aceptación de esta política, con su fecha.
- El contenido de la comunicación y las posteriores del mismo hilo.
Junto con el envío del formulario se registran, además, tres datos que la persona no teclea:
- La dirección IP desde la que se envía y el navegador declarado, para poder limitar los envíos automáticos y el abuso del formulario.
- La fecha y la hora del envío.
- Si se ha llegado desde un enlace o un anuncio, los parámetros de campaña que vengan en la dirección (utm_source, utm_medium, utm_campaign, utm_term, utm_content, gclid, msclkid) y la página de procedencia, para saber qué canal funciona.
Adónde va ese formulario, dicho con precisión. Al pulsar el botón, los datos se envían a una función propia alojada en la infraestructura de este servicio en la Unión Europea (Irlanda), que los guarda en una tabla de solicitudes, nos avisa por correo y devuelve a la persona un acuse de recibo a la dirección facilitada. Si ese envío falla (por falta de conexión o por una caída), la página ofrece como alternativa abrir el programa de correo del propio usuario con el mensaje ya escrito; en ese caso los datos no salen de su equipo hasta que él mismo pulsa «enviar».
Lo que no se hace: no se recogen datos de navegación con fines analíticos, no hay cookies ni herramientas de seguimiento en este sitio (el detalle está en la política de cookies, y en el pie de todas las páginas hay un enlace «Preferencias de cookies» para comprobarlo), no se elaboran perfiles y no se adoptan decisiones automatizadas con efectos jurídicos. La solicitud la lee y la contesta una persona.
3. Para qué se usan y con qué base legal
| Finalidad | Base jurídica (RGPD) |
|---|---|
| Responder a la solicitud y mantener la comunicación | Art. 6.1.b: aplicación de medidas precontractuales a petición del interesado. La casilla del formulario deja constancia de que se informó antes de enviar; no es la base que legitima el tratamiento, de modo que ni sustituye a esta ni convierte la solicitud en algo que no se pueda atender. |
| Elaborar y remitir una propuesta de servicio | Art. 6.1.b: medidas precontractuales. |
| Gestionar la relación contractual, si llega a formalizarse | Art. 6.1.b: ejecución del contrato. |
| Enviar el acuse de recibo de la solicitud | Art. 6.1.b: confirmar a la persona que su petición ha llegado forma parte de atenderla. |
| Evitar el abuso del formulario: límites de envíos por dirección IP y por dirección de correo | Art. 6.1.f: interés legítimo en mantener el servicio disponible y en no convertir el formulario en una vía para bombardear buzones ajenos. Se usa el mínimo imprescindible y no se cruza con ninguna otra información. |
| Servir el sitio web y mantener su seguridad y disponibilidad (registros técnicos de conexión del proveedor de alojamiento) | Art. 6.1.f: interés legítimo en que la web funcione, en detectar ataques y en poder acreditar un incidente. Son los registros habituales de cualquier servidor y no se usan para perfilar a nadie. |
| Saber por qué canal llegó una solicitud (parámetros de campaña y página de procedencia) | Art. 6.1.f: interés legítimo en medir qué vías de difusión funcionan. Se guarda solo lo que venga en la dirección del enlace, se conserva unido a la solicitud y no se usa para publicidad personalizada ni se comparte con plataformas publicitarias. |
| Cumplir obligaciones fiscales, contables y mercantiles | Art. 6.1.c: obligación legal. |
En los tratamientos basados en el interés legítimo (art. 6.1.f) se ha valorado que ese interés no prevalece sobre los derechos y libertades de la persona interesada, por tratarse de datos mínimos, no sensibles y no destinados a la elaboración de perfiles. Puede oponerse a cualquiera de ellos por el cauce del apartado 6, y se le explicará el resultado.
No se envían comunicaciones comerciales a quien no las haya solicitado, ni se cede la dirección de correo a terceros con fines publicitarios. Si en algún momento se ofreciera un boletín, sería con consentimiento previo, separado y revocable.
¿Está obligado a facilitar sus datos?
No. Facilitar estos datos es voluntario y no responde a ninguna obligación legal ni contractual. Ahora bien, los campos señalados como obligatorios en el formulario (nombre, organización, correo electrónico y descripción de la necesidad) son los imprescindibles para poder estudiar la petición y contestarla: si no se facilitan, la única consecuencia es que no se podrá atender la solicitud, sin ningún otro efecto. El teléfono y el sector son opcionales y no condicionan la respuesta.
4. Cuánto tiempo se conservan
- Si la solicitud no desemboca en una relación contractual: hasta un año desde el último contacto, plazo tras el cual se suprime, tanto la ficha guardada en la tabla de solicitudes como el hilo de correo.
- Si se formaliza el contrato: durante toda su vigencia y, después, bloqueados durante los plazos de prescripción de responsabilidades (cuatro años en materia tributaria y hasta seis años para la documentación mercantil, conforme al Código de Comercio).
- La dirección IP y el navegador asociados a un envío se conservan mientras la solicitud siga guardada; su única utilidad es el control de abuso descrito en el apartado anterior.
- Puede pedir la supresión antes de esos plazos en cualquier momento, y también oponerse al tratamiento; se atiende conforme al apartado 6.
5. Quién más puede acceder a estos datos
No se comunican datos a terceros, salvo obligación legal. Sí intervienen los siguientes prestadores de servicios, que actúan como encargados del tratamiento con contrato conforme al artículo 28 del RGPD:
- Proveedor de alojamiento y distribución del sitio web: Cloudflare, Inc. (Estados Unidos), a través del servicio Cloudflare Pages. Sirve estas páginas y registra datos técnicos de conexión por seguridad y disponibilidad.
- Proveedor de la infraestructura donde se guardan las solicitudes: Supabase, Inc. (Estados Unidos), sobre un proyecto dedicado alojado en la región de Irlanda, dentro de la Unión Europea. Aloja la base de datos y la función que recibe el formulario.
- Proveedor de envío de correo transaccional: Resend, Inc. (Estados Unidos), a través del cual salen el aviso interno de una nueva solicitud y el acuse de recibo dirigido a la persona.
- Proveedor del servicio de correo electrónico corporativo, a través del cual se recibe y se responde a los mensajes del buzón info@digitalnest.es. Su identidad concreta se facilita a quien la solicite en la dirección indicada más abajo.
Transferencias internacionales
Dicho sin rodeos, porque conviene no esconderlo detrás de un condicional: sí existen transferencias internacionales de datos. Cloudflare, Supabase y Resend son sociedades estadounidenses y, aunque el alojamiento de la base de datos de solicitudes está contratado en la Unión Europea (Irlanda), sus casas matrices pueden acceder a los datos como parte de la prestación y del soporte del servicio.
Esas transferencias se amparan en los mecanismos del capítulo V del RGPD: la Decisión de Ejecución (UE) 2023/1795 de la Comisión Europea, de 10 de julio de 2023, sobre la adecuación del Marco de Privacidad de Datos UE-EE. UU., cuando el proveedor esté certificado en él, y las cláusulas contractuales tipo aprobadas por la Comisión (Decisión de Ejecución (UE) 2021/914), junto con las medidas adicionales que correspondan, en los demás casos. Cada uno de estos prestadores tiene firmado el contrato de encargado del tratamiento del artículo 28 del RGPD.
Puede obtener copia de estas garantías, o información de dónde consultarlas, escribiendo a info@digitalnest.es.
6. Derechos de las personas interesadas
Cualquier persona puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento prestado. Basta con enviar un correo a info@digitalnest.es indicando el derecho que se ejerce y adjuntando un medio que permita acreditar la identidad. La solicitud se atiende sin dilación indebida y, en todo caso, dentro del plazo de un mes.
Si considera que sus derechos no han sido debidamente atendidos, puede presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid, www.aepd.es), sin perjuicio de dirigirse previamente al responsable.
7. Seguridad
El sitio se sirve exclusivamente por conexión cifrada (HTTPS) y aplica una política de seguridad de contenidos restrictiva que impide la carga de recursos de terceros. No se emplean tipografías, bibliotecas ni redes de distribución externas, precisamente para que la visita a esta página no genere comunicación alguna con servidores ajenos. La única conexión que sale de aquí es la del envío del formulario, y va a nuestra propia función alojada en la infraestructura de Supabase en Irlanda: mientras se navega no se llama a ningún servidor ajeno.
Estas medidas responden al artículo 32 del RGPD y se revisan cuando cambia algo relevante. Dicho esto, y para no prometer lo que nadie puede prometer: ningún sistema conectado a internet es invulnerable, de modo que aquí no se garantiza una seguridad absoluta, sino un nivel adecuado al riesgo y la obligación de notificar una violación de seguridad a la Agencia Española de Protección de Datos, y a las personas afectadas cuando proceda, en los términos de los artículos 33 y 34 del RGPD.
8. Menores de edad
Este sitio y el servicio están dirigidos a organizaciones y profesionales. No se recogen conscientemente datos de menores de catorce años. Si se detectara que se han facilitado, se suprimirán.
9. El servicio AIBotKit: DigitalNest como encargado del tratamiento
Cuando una organización contrata AIBotKit, ella es la responsable de los datos personales que decida incorporar a su asistente (documentación, conversaciones, datos de contacto de sus propios usuarios) y DigitalNest actúa como encargada, tratando esos datos únicamente conforme a sus instrucciones documentadas. Antes del alta se firma el correspondiente acuerdo de encargo del tratamiento (DPA), que detalla las categorías de datos, las finalidades, el plazo de conservación, las medidas de seguridad y la relación de subencargados.
Subencargados del servicio
- Infraestructura de base de datos, autenticación y ejecución: proyecto dedicado en la Unión Europea (región de Irlanda), aislado de cualquier otro producto.
- Proveedor del modelo de lenguaje: por defecto un proveedor establecido en Estados Unidos, al que se envía el texto necesario para generar cada respuesta, previamente seudonimizado. Cada cliente puede exigir el uso de su propia clave o la sustitución por un proveedor europeo; en tal caso se documenta en el DPA.
- Proveedor de envío de correo transaccional, para invitaciones, avisos de consumo y solicitudes de contacto.
- Proveedor de alojamiento y distribución de la aplicación web.
Las transferencias internacionales que resulten necesarias se amparan en los mecanismos del capítulo V del RGPD. La relación actualizada de subencargados, con su ubicación y su función, forma parte del DPA y se entrega antes de la firma.
Medidas aplicadas en el servicio
- Seudonimización por patrones del texto antes de su envío al proveedor del modelo, con reconstrucción de los valores originales en la respuesta. Es una medida de defensa en profundidad, no una anonimización garantizada: los identificadores estructurados se detectan de forma fiable, pero un nombre propio aislado sin rol que lo introduzca puede no ser detectado.
- Aislamiento estricto entre organizaciones clientes, impuesto por la propia base de datos.
- Verificación en dos pasos obligatoria para todo acceso, exigida también del lado del servidor.
- Cifrado de las claves de proveedor de IA aportadas por el cliente, que nunca se almacenan en claro.
- Plazo de conservación configurable por el cliente, con purga automática diaria de conversaciones, mensajes, contactos y solicitudes vencidos. Cuando el cliente no fija plazo, los datos se conservan hasta que él lo determine, conforme a sus instrucciones como responsable. Los registros de consumo se conservan anonimizados a efectos de facturación.
- Las notificaciones por correo del servicio (invitaciones, avisos de consumo y solicitudes de contacto) se envían a través del proveedor de correo transaccional indicado más arriba. En los asistentes configurados con datos sensibles, esos correos no incluyen el contenido de la conversación ni el mensaje del usuario final.
- Registro de auditoría de los cambios de configuración, fuentes de conocimiento, usuarios y claves.
- Alta exclusivamente por invitación: el registro público está deshabilitado.
Usuarios finales de un asistente
Si ha conversado con un asistente de AIBotKit publicado por una organización y desea ejercer sus derechos sobre esos datos, debe dirigirse a esa organización, que es la responsable del tratamiento y cuyos datos de contacto figuran en su propio aviso de privacidad. DigitalNest, como encargada, prestará a esa organización toda la asistencia necesaria para atenderle.
10. Cambios en esta política
Esta política puede actualizarse para reflejar cambios legales, técnicos u organizativos. La versión vigente es siempre la publicada en esta dirección, con su fecha de actualización al comienzo. Los cambios sustanciales que afecten a clientes con contrato se comunican además por escrito.