1. Introducción
En Claix (en adelante, "el Servicio" o "la Plataforma"), operado por ANAYA CARBALLO GAEL, ofrecemos una API y plataforma SaaS de procesamiento, extracción, estandarización, mapeo inteligente, transformación, memoria y consulta de datos y documentos mediante Inteligencia Artificial.
El Servicio permite, entre otras funcionalidades, procesar archivos y datos no estructurados o semiestructurados —incluidos documentos, hojas de cálculo, archivos HTML, imágenes y otros formatos compatibles— para devolver estructuras JSON y, según la configuración elegida por el Cliente, conservar el contenido procesado temporalmente o de forma persistente para permitir consultas posteriores mediante identificadores de documento (document_id).
Nos tomamos la privacidad y la seguridad de la información con la máxima seriedad. Esta Política de Privacidad describe cómo recopilamos, utilizamos y protegemos los datos personales de nuestros usuarios y clientes B2B, en cumplimiento con el Reglamento (UE) 2016/679 (RGPD) y la Ley 34/2002 (LSSI-CE).
2. Responsable del Tratamiento
- Identidad: ANAYA CARBALLO GAEL (Nombre comercial: Claix)
- Dirección: Ronda Sur 203, 3º 3ª Der, 28053 Madrid, España
- NIF: 51030923H
- Email de contacto y privacidad: info@claix.dev
3. Recogida de Datos y Finalidades del Tratamiento
Diferenciamos expresamente entre los Datos del Usuario/Cliente —para la gestión de la cuenta— y los Datos del Archivo de Carga o Payload API —archivos, documentos, datos y contenidos enviados para su procesamiento—.
A. Datos de la Cuenta y Gestión B2B
- Registro de Cuenta: Correo electrónico, contraseña cifrada, nombre comercial o razón social, NIF/CIF y datos de facturación.
- Comunicaciones del Servicio y Soporte: Email para notificaciones operativas, alertas de consumo de API y respuesta a tickets de soporte.
- Datos de Navegación y Uso de la API: Dirección IP, cabeceras HTTP, registros de peticiones, logs de uso de API Key por motivos de seguridad y control de cuotas, métricas técnicas, historial de consumo e historial de facturación.
B. Datos Contenidos en los Archivos Procesados y Payloads API
- Procesamiento de Archivos y Datos: Al enviar un archivo, documento, imagen, hoja de cálculo, contenido HTML u otro payload compatible a través del Dashboard o de la API REST de Claix, la Plataforma procesa su contenido para extraer, mapear, estructurar, transformar o devolver datos y respuestas en formato JSON o lenguaje natural, según la petición y configuración del Cliente.
- Contenido Procesado: Para prestar las funcionalidades de extracción, consulta posterior y memoria documental, Claix puede generar y conservar una representación procesada del contenido enviado, incluyendo texto normalizado, Markdown, estructuras JSON, metadatos técnicos, identificadores de documento (document_id) y datos necesarios para responder a consultas posteriores sobre dicho documento.
- Retención Temporal por Defecto: Salvo que el Cliente active la modalidad de persistencia, el contenido procesado y la información asociada al document_id se almacenarán temporalmente durante el periodo de retención indicado en la documentación, configuración o plan aplicable del Servicio. Transcurrido dicho periodo, Claix procederá a su supresión automática o anonimización, salvo que exista una obligación legal de conservación.
- Persistencia Opcional: El Cliente puede elegir activar la modalidad de almacenamiento o memoria persistente para mantener disponibles los documentos y contenidos procesados con el objetivo de realizar consultas futuras a través de su document_id. En ese caso, Claix conservará el contenido procesado mientras la persistencia permanezca activa, hasta que el Cliente solicite su eliminación, elimine el documento mediante las funcionalidades disponibles o finalice la relación contractual, sin perjuicio de los periodos técnicos limitados necesarios para copias de seguridad, seguridad, prevención del fraude u obligaciones legales aplicables.
- Finalidad Limitada: Claix tratará los datos contenidos en archivos y payloads exclusivamente para ejecutar las funciones solicitadas por el Cliente: procesamiento documental, extracción de datos, estructuración JSON, generación de respuestas, consultas por document_id, mantenimiento de retención temporal o persistente cuando esta haya sido activada, seguridad, prevención de fraude y resolución de incidencias técnicas.
- Garantía de No-Entrenamiento: Los datos contenidos en archivos, documentos, payloads, resultados JSON o consultas del Cliente no se utilizan para entrenar, reentrenar o mejorar modelos de Inteligencia Artificial públicos ni modelos de terceros. Claix tampoco vende, alquila ni comparte dichos datos para fines publicitarios o de perfilado comercial.
- Responsabilidad del Cliente: El Cliente es responsable de garantizar que cuenta con una base jurídica válida y, cuando sea necesario, con las autorizaciones, información y consentimientos requeridos para enviar a Claix datos personales o confidenciales de terceros. El Cliente deberá evitar enviar datos que no sean necesarios para la finalidad del Servicio.
4. Base Legal del Tratamiento
- Ejecución de un Contrato: El procesamiento de los datos de cuenta y la ejecución de peticiones API es necesario para la prestación del servicio SaaS contratado.
- Cumplimiento de Obligaciones Legales: Prevención del fraude, emisión de facturas y atención a requerimientos de autoridades públicas competentes.
- Interés Legítimo: Garantizar la seguridad cibernética de la infraestructura de la API y evitar abusos o ataques de denegación de servicio (DDoS).
- Consentimiento: Para la instalación de cookies opcionales o el envío de boletines informativos/actualizaciones de la API, siempre revocable.
5. Almacenamiento, Infraestructura y Ubicación de los Datos
Todos los servidores e infraestructura principal de Claix se encuentran ubicados dentro del Espacio Económico Europeo (EEE), con el objetivo de garantizar el cumplimiento del RGPD.
| Proveedor | Función / Finalidad | Ubicación de servidores |
|---|---|---|
| Supabase Inc. | Base de datos, autenticación, almacenamiento de contenido procesado, gestión de document_id, retención temporal o persistente, Edge Functions y procesamiento de la API | Unión Europea, según la región contratada y configuración operativa aplicable |
Cuando la ejecución de una funcionalidad requiera la intervención de proveedores tecnológicos adicionales —por ejemplo, un proveedor de modelos de Inteligencia Artificial— Claix limitará los datos enviados a lo estrictamente necesario para ejecutar la petición y aplicará las garantías exigibles conforme al RGPD, incluyendo mecanismos de transferencia internacional adecuados cuando resulten aplicables.
Claix no realiza transferencias internacionales de datos fuera del EEE salvo cuando sean necesarias para prestar una funcionalidad solicitada por el Cliente y exista una base legal, decisión de adecuación, cláusulas contractuales tipo u otra garantía válida conforme a la normativa aplicable.
6. Conservación de los Datos
- Datos de Cuenta y Facturación: Se conservarán mientras se mantenga la relación contractual y, posteriormente, durante los plazos legales establecidos para la atención de posibles responsabilidades administrativas, fiscales o legales.
- Logs Técnicos y de Seguridad: Se conservarán durante el tiempo estrictamente necesario para garantizar la seguridad, prevenir fraude, resolver incidencias y controlar el uso del Servicio, y posteriormente se eliminarán o anonimizarán de acuerdo con los plazos técnicos y legales aplicables.
- Contenido Procesado con Retención Temporal: Se conservará únicamente durante el periodo temporal configurado o indicado para esa funcionalidad, y será eliminado automáticamente al finalizar dicho periodo, salvo obligación legal de conservación.
- Contenido Procesado con Persistencia Activada: Se conservará mientras el Cliente mantenga activa la modalidad de persistencia o hasta que el Cliente elimine el documento, solicite su supresión o finalice la relación contractual. Tras la baja, cancelación o solicitud de eliminación, Claix eliminará el contenido procesado dentro de un plazo razonable técnicamente necesario, salvo que una norma exija su conservación o que resulte necesario mantener copias de seguridad durante un periodo limitado antes de su rotación o eliminación definitiva.
- Resultados de Procesamiento: Los JSON, Markdown, metadatos y demás resultados asociados a documentos pueden conservarse durante el mismo periodo que el contenido procesado cuando sean necesarios para que el Servicio permita consultas posteriores por document_id.
7. Cláusula DPA: Encargo del Tratamiento B2B (Art. 28 RGPD)
Para los clientes empresariales que utilicen la API de Claix para procesar datos personales de sus propios clientes, empleados, proveedores, usuarios finales u otros interesados, esta Política de Privacidad y las cláusulas de tratamiento aquí incluidas actúan como Contrato de Encargo del Tratamiento (DPA) al aceptar los Términos de Servicio, sin perjuicio de que Claix pueda facilitar un acuerdo adicional cuando resulte necesario.
El Cliente actúa, con carácter general, como Responsable del Tratamiento respecto de los datos personales que introduce en el Servicio, y Claix actúa como Encargado del Tratamiento, tratando dichos datos en nombre y por cuenta del Cliente.
Objeto, duración y finalidad
- Objeto del tratamiento: Procesamiento, extracción, estructuración, transformación, consulta y, cuando el Cliente lo seleccione, conservación temporal o persistente de datos contenidos en archivos, documentos y payloads enviados al Servicio.
- Duración: Durante la vigencia de la relación contractual y, respecto de cada documento o payload, durante el periodo de retención temporal configurado o mientras permanezca activa la persistencia seleccionada por el Cliente, salvo instrucciones de eliminación, obligaciones legales o periodos técnicos limitados de backup.
- Naturaleza y finalidad: Prestación de las funcionalidades contratadas de la API, incluyendo procesamiento documental, extracción de datos, creación de JSON estructurado, consultas mediante document_id, retención temporal, persistencia opcional, soporte técnico, seguridad y prevención de fraude.
- Tipos de datos: Los que el Cliente decida enviar a través de la API. Estos pueden incluir datos identificativos, de contacto, profesionales, financieros, contractuales, comerciales, técnicos u otras categorías de datos personales contenidas en los documentos procesados.
- Categorías de interesados: Las que determine el Cliente, incluidos sus clientes, empleados, proveedores, usuarios, contactos comerciales u otros interesados cuyos datos estén incluidos en los payloads enviados.
Obligaciones de Claix como Encargado
- Instrucciones: Claix tratará los datos únicamente siguiendo las instrucciones documentadas del Cliente, materializadas principalmente mediante peticiones HTTP/API, configuraciones del Dashboard y funcionalidades contratadas, salvo que esté obligado a hacerlo por Derecho de la Unión Europea o nacional aplicable.
- Confidencialidad: El personal autorizado y los sistemas de Claix están sujetos a deberes de confidencialidad y acceso limitado según necesidad.
- Medidas de Seguridad: Claix aplica medidas técnicas y organizativas razonables y apropiadas al riesgo, incluyendo cifrado en tránsito, controles de acceso, autenticación, aislamiento lógico multicliente y medidas de seguridad de infraestructura.
- Subencargados: El Cliente autoriza la subcontratación de los proveedores de infraestructura y subencargados necesarios para prestar el Servicio, incluyendo Supabase Inc. para servicios de base de datos, autenticación, Edge Functions y almacenamiento en la UE, sin perjuicio de que Claix mantenga una lista actualizada de subencargados cuando resulte aplicable.
- Asistencia: Teniendo en cuenta la naturaleza del tratamiento y la información disponible, Claix asistirá razonablemente al Cliente para responder a solicitudes de ejercicio de derechos de los interesados, gestionar incidentes de seguridad y cumplir obligaciones aplicables en materia de protección de datos.
- Auditoría e información: Claix pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de las obligaciones aplicables como Encargado, sin perjuicio de las medidas necesarias para proteger la seguridad, confidencialidad y secretos comerciales del Servicio.
- Supresión y devolución: A elección del Cliente, y al finalizar la prestación de servicios de tratamiento, Claix suprimirá o devolverá los datos personales tratados, así como las copias existentes, salvo que sea obligatorio conservarlos conforme al Derecho de la Unión Europea o nacional aplicable. La eliminación de copias de seguridad podrá estar sujeta a los ciclos técnicos de retención y rotación de backups.
Las exigencias anteriores —instrucciones documentadas, confidencialidad, medidas de seguridad, subencargados, ayuda con derechos y eliminación/devolución al terminar el servicio— son elementos que debe contemplar un encargo de tratamiento conforme al artículo 28 RGPD.
8. Derechos del Usuario
Puedes ejercer tus derechos RGPD enviando un correo electrónico a info@claix.dev, indicando el derecho que deseas ejercer:
- Acceso: Conocer qué datos personales tratamos sobre tu cuenta.
- Rectificación: Corregir datos inexactos o incompletos de tu perfil B2B.
- Supresión ("Derecho al olvido"): Solicitar la eliminación total de tu cuenta y datos asociados. Cuando Claix actúe como Encargado respecto de datos enviados por un Cliente empresarial, el interesado deberá dirigirse preferentemente al Cliente Responsable del Tratamiento, sin perjuicio de que Claix coopere conforme a la normativa aplicable.
- Limitación y Oposición: Restringir determinados tratamientos de datos.
- Portabilidad: Solicitar la exportación de tus datos de usuario en un formato estructurado y de lectura mecánica, cuando resulte aplicable.
Si consideras que tus derechos no han sido atendidos debidamente, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es.
9. Medidas de Seguridad
Claix adopta medidas técnicas y organizativas razonables para proteger la confidencialidad, integridad, disponibilidad y resiliencia del Servicio:
- Cifrado en Tránsito: Todas las conexiones con la API y el Dashboard requieren HTTPS cifrado mediante TLS.
- Autenticación Segura: Gestión de credenciales mediante tokens y claves de API (x-api-key) protegidas mediante mecanismos técnicos adecuados.
- Aislamiento Multicliente: Separación lógica de datos y controles de autorización para evitar el acceso no autorizado a documentos, contenidos procesados, document_id, resultados JSON y recursos pertenecientes a otros clientes.
- Control de Acceso: Acceso a datos y sistemas limitado a usuarios, procesos y personal autorizado que lo necesiten para la prestación, seguridad o soporte del Servicio.
- Retención y Supresión: Mecanismos para aplicar la retención temporal, la persistencia seleccionada por el Cliente y la supresión de contenido cuando expira el periodo correspondiente o se solicita su borrado.
- Protección de Infraestructura: Uso de proveedores de infraestructura, controles técnicos y medidas de monitorización razonables para reducir riesgos de acceso no autorizado, pérdida, alteración, divulgación o destrucción de datos.
10. Modificaciones
Claix se reserva el derecho de actualizar la presente Política de Privacidad para adaptarla a novedades legislativas, cambios en proveedores, modificaciones de la arquitectura de la API o nuevas funcionalidades de procesamiento, retención temporal y persistencia de documentos.
Cualquier cambio sustancial será notificado por correo electrónico a los usuarios registrados o mediante un aviso visible en la Plataforma, con antelación razonable cuando sea exigible.