Volver

Política de Privacidad — España

Última actualización: 20 de mayo de 2026

1. Responsable del Tratamiento

cepaos LLC, sociedad de responsabilidad limitada constituida en el Estado de Wyoming, Estados Unidos, es responsable del tratamiento de los datos personales recopilados a través de la plataforma cepaos ("la Plataforma").

Representante en la UE (Art. 27 RGPD): La designación de un representante en la Unión Europea conforme al artículo 27 del Reglamento General de Protección de Datos está en proceso de formalización. Los datos de contacto definitivos se publicarán en un plazo máximo de 14 días. Mientras tanto, las consultas sobre protección de datos de residentes de la UE pueden dirigirse a privacy@cepaos.com.

2. Datos Personales que Recopilamos

2.1 Datos Proporcionados por el Usuario

  • Nombre completo y cargo
  • Dirección de correo electrónico
  • Número de teléfono (opcional)
  • Nombre de la organización, identificación fiscal y domicilio
  • Información de facturación y métodos de pago (procesados por dLocalGo o Stripe según mercado)
  • Datos de perfil y preferencias de la cuenta

2.2 Datos Recopilados Automáticamente

  • Dirección IP y datos de geolocalización aproximada
  • Tipo de navegador y sistema operativo
  • Páginas visitadas, tiempo de permanencia y flujos de navegación
  • Identificadores de dispositivo y cookies (ver Política de Cookies)
  • Registros de acceso y logs de seguridad

2.3 Datos de la Organización

El Usuario puede ingresar datos operativos de su organización (inventarios, lotes, procesos productivos, datos comerciales). Estos datos se tratan conforme a los Términos y Condiciones y al Acuerdo Marco de Servicios aplicable. cepaos trata dichos datos como información confidencial del Cliente.

3. Bases Legales del Tratamiento

Tratamos datos personales sobre las siguientes bases legales:

  • Ejecución contractual: para prestar el servicio contratado y gestionar la cuenta del Usuario.
  • Consentimiento: para comunicaciones de marketing, analítica no esencial y cookies opcionales. El consentimiento puede retirarse en cualquier momento.
  • Interés legítimo: para mejorar la seguridad de la plataforma, prevenir fraudes y generar analítica agregada.
  • Obligación legal: para cumplir con obligaciones fiscales, registros contables y requerimientos de autoridades competentes.

4. Finalidades del Tratamiento

  • Prestar y mantener el servicio de la Plataforma
  • Gestionar la cuenta, autenticación y control de accesos
  • Procesar pagos y facturación
  • Enviar notificaciones operativas y de seguridad
  • Proporcionar soporte técnico al Usuario
  • Mejorar la Plataforma mediante analítica agregada y anonimizada
  • Cumplir con obligaciones legales y regulatorias
  • Prevenir fraudes y garantizar la seguridad de la Plataforma
  • Enviar comunicaciones de marketing (solo con consentimiento)

5. Compartición de Datos

cepaos no vende datos personales. Compartimos datos únicamente con:

5.1 Subprocesadores

Los siguientes proveedores procesan datos personales por cuenta de cepaos bajo contratos de tratamiento (DPA) y, cuando aplica, con las Cláusulas Contractuales Tipo (SCC) de la Comisión Europea o adhesión al EU-U.S. Data Privacy Framework como mecanismo de transferencia internacional. Para mayor detalle véanse las Secciones 6 y 10.

ProveedorFunciónUbicaciónBase / mecanismo legal
Stripe, Inc.Payment processing (non-LATAM markets, including Portugal)United States (Ireland for EU customers)SCC + EU-U.S. DPF
Dlocal LLPPayment processing (LATAM: AR, BR, CL, MX, UY)United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's countryEU adequacy decision (UK, 2021/1772) + SCC
Supabase, Inc.Managed PostgreSQL database, authentication and object storageBrazil (AWS sa-east-1, São Paulo)EU adequacy decision (Brazil, 2026/179) + SCC
Resend, Inc.Transactional email deliveryUnited StatesSCC
Sentry (Functional Software, Inc.)Application error monitoring (with PII scrubbing)United StatesSCC
Cloudflare, Inc.CDN, DNS and DDoS protectionGlobal edge network (anycast)SCC + EU-U.S. DPF
Amazon Web Services, Inc.Underlying infrastructure (via Supabase) and selected archival storageBrazil (sa-east-1, São Paulo) — underlying the Supabase databaseEU adequacy decision (Brazil, 2026/179) + SCC
Upstash, Inc.Redis cache and rate-limitingEuropean Union (AWS eu-central-1, Frankfurt)Within EU/EEA
Anthropic, PBCLarge Language Model API for AI-assisted features (e.g. compliance watchdog summarisation)United StatesSCC
Railway Corp.Application hosting and deployment platformUnited States (us-west2)SCC
PostHog, Inc.Product analytics and feature flag deliveryEuropean Union (eu.i.posthog.com, Frankfurt)Within EU/EEA
Google LLC (Google Analytics 4)Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol)United StatesSCC + EU-U.S. DPF
ZeroBounce LLCEmail validation (deliverability checks of lead and user email addresses)United StatesSCC
Loops, Inc.Marketing & lifecycle email (onboarding sequences and campaigns)United StatesSCC
Qik Innovations Pvt Ltd (OpenSign)Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use)India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed)SCC (pending signature)

Datos compartidos con Stripe (Usuarios non-LATAM): correo electrónico del administrador, nombre de la organización, identificador Stripe Customer ID y Stripe PaymentMethod ID (tokenizado). cepaos no recibe ni almacena el número de tarjeta.

Datos compartidos con dLocal Go (Usuarios LATAM): correo electrónico del administrador, identificador de cliente y token de tarjeta. cepaos no recibe ni almacena el número de tarjeta.

5.2 Autoridades

Podemos divulgar datos personales cuando lo requiera una orden judicial, requerimiento de autoridad competente o cuando sea necesario para proteger derechos, propiedad o seguridad de cepaos, nuestros usuarios o el público.

5.3 Consultores externos autorizados por la Organización

Cuando el administrador de una Organización invita a un consultor externo (por ejemplo, un enólogo consultor) a acceder a los datos de esa Organización, dicho consultor actúa como destinatario autorizado por la propia Organización, que es la responsable del tratamiento de sus datos. cepaos se limita a ejecutar esa instrucción como encargado del tratamiento: habilita el acceso con el nivel de permisos definido por la Organización (solo lectura o asesor), lo registra (invitación, aceptación y revocación) y lo interrumpe de inmediato cuando la Organización lo revoca. El consultor externo no es un subencargado de cepaos y no recibe datos de una Organización distinta de las que lo hayan invitado expresamente.

6. Transferencias Internacionales

Los datos personales pueden transferirse a países fuera de la jurisdicción del Usuario, incluyendo Estados Unidos. Aplicamos las siguientes salvaguardas:

  • Cláusulas contractuales tipo (SCC) aprobadas por la Comisión Europea
  • Evaluaciones de impacto de transferencia cuando corresponde
  • Acuerdos de procesamiento de datos (DPA) con todos los subprocesadores
  • Cifrado en tránsito (TLS 1.3) y en reposo (AES-256)

Los pagos en Latinoamérica los procesa Dlocal LLP (Inglaterra y Gales, Reino Unido). La transferencia al Reino Unido se ampara en la decisión de adecuación de la Comisión Europea (Decisión de Ejecución (UE) 2021/1772, prorrogada hasta el 27 de diciembre de 2031 por la Decisión de Ejecución (UE) 2025/2574). dLocal también trata los datos de pago en los países donde opera y a través de adquirentes locales del país del pagador; según el aviso de privacidad de dLocal, las transferencias a países sin decisión de adecuación están protegidas por cláusulas contractuales tipo aprobadas por la UE y el Reino Unido. Entre los países de tratamiento puede estar Uruguay, que cuenta con una decisión de adecuación (Decisión de Ejecución 2012/484/UE de la Comisión).

7. Retención de Datos

  • Datos de cuenta: durante la vigencia de la suscripción más 30 días tras la cancelación.
  • Registros de facturación: 10 años (obligación legal fiscal).
  • Logs de seguridad: 12 meses.
  • Datos de analítica: 24 meses en formato agregado y anonimizado.
  • Copias de seguridad: eliminadas dentro de los 90 días posteriores a la eliminación de los datos originales.

8. Seguridad

Implementamos medidas técnicas y organizativas para proteger los datos personales, incluyendo:

  • Cifrado en tránsito (TLS 1.3) y en reposo (AES-256)
  • Aislamiento multi-tenant con Row Level Security (RLS) en PostgreSQL
  • Autenticación con tokens seguros vía Supabase Auth
  • Rate limiting y protección contra ataques de fuerza bruta
  • Monitoreo continuo de seguridad y alertas automatizadas
  • Acceso restringido basado en roles (RBAC)
  • Auditorías periódicas de seguridad

9. Derechos del Titular de los Datos

Según la legislación aplicable, el Usuario tiene los siguientes derechos:

  • Acceso: solicitar una copia de los datos personales que conservamos.
  • Rectificación: corregir datos inexactos o incompletos.
  • Supresión: solicitar la eliminación de datos personales.
  • Portabilidad: recibir datos en formato estructurado y legible por máquina (CSV, JSON).
  • Oposición: oponerse al tratamiento basado en interés legítimo.
  • Limitación: restringir temporalmente el tratamiento en ciertos casos.
  • Retiro del consentimiento: retirar el consentimiento en cualquier momento sin afectar la licitud del tratamiento previo.

Para ejercer estos derechos, contacte a privacidad@cepaos.com. Responderemos dentro de los plazos previstos por la ley aplicable a su jurisdicción (ver Sección 10).

10. Cumplimiento — España (RGPD + LOPDGDD)

RGPD Reglamento General de Protección de Datos

Para usuarios en España, cepaos cumple con el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD).

Bases Jurídicas (RGPD art. 6)

  • Art. 6(1)(a) — Consentimiento: marketing, analítica no esencial, cookies opcionales.
  • Art. 6(1)(b) — Ejecución del contrato: prestación del servicio.
  • Art. 6(1)(c) — Obligación legal: facturación, registros contables.
  • Art. 6(1)(f) — Interés legítimo: seguridad, prevención de fraude, analítica agregada.

Derechos del Interesado (RGPD arts. 15-22)

Plazo general de respuesta: 1 mes desde la recepción (prorrogable a 2 meses adicionales en casos complejos conforme art. 12.3 RGPD).

  • Acceso (art. 15)
  • Rectificación (art. 16)
  • Supresión / derecho al olvido (art. 17)
  • Limitación del tratamiento (art. 18)
  • Portabilidad (art. 20)
  • Oposición (art. 21)
  • Decisiones automatizadas y elaboración de perfiles (art. 22) — cepaos no realiza decisiones individuales automatizadas con efectos jurídicos.

Delegado de Protección de Datos (DPO)

cepaos ha designado un Delegado de Protección de Datos contactable en dpo@cepaos.com. El DPO actúa como punto de contacto con la AEPD y supervisa el cumplimiento del RGPD conforme a los arts. 37-39.

Representante en la UE (RGPD art. 27)

Como cepaos LLC está establecida fuera de la UE, la designación de un representante en la Unión Europea conforme al artículo 27 del RGPD está en proceso de formalización. Los datos de contacto definitivos se publicarán en un plazo máximo de 14 días. Hasta su nombramiento, las consultas sobre protección de datos pueden enviarse a privacy@cepaos.com.

Transferencias Internacionales (RGPD cap. V)

Las transferencias a Estados Unidos se realizan mediante Cláusulas Contractuales Tipo (SCC) 2021/914 de la Comisión Europea. Realizamos Transfer Impact Assessments (TIA) cuando corresponde.

Autoridad de Control — AEPD

El interesado tiene derecho a presentar reclamación ante la Agencia Española de Protección de Datos (AEPD): https://www.aepd.es.

11. Menores de Edad

La Plataforma está dirigida exclusivamente a operaciones comerciales (B2B) y no recopila intencionalmente datos de menores de 18 años. Si tomamos conocimiento de que hemos recopilado datos de un menor, procederemos a eliminarlos de inmediato.

12. Modificaciones a esta Política

cepaos puede actualizar esta Política de Privacidad periódicamente. Las modificaciones se notificarán con al menos 30 días de anticipación por correo electrónico y/o aviso en la Plataforma. La fecha de la última actualización se indica al inicio de este documento.

13. Contacto

Para consultas sobre privacidad y protección de datos:

Estos términos pueden ser actualizados periódicamente. La versión vigente es la publicada en cepaos.com. Para consultas legales, escribí a legal@cepaos.com.