Política de privacidad
Última actualización: 2026-08-01
Este documento es una traducción informativa. En caso de divergencia, prevalece la versión francesa.
Qué datos personales tratamos, para qué, sobre qué base legal, con quién se comparten y cuánto tiempo se conservan. Redactado para leerse, no para ser largo.
1. Responsable del tratamiento
Elni Consulting SRL, Rue Grande Coyarde 7, 1367 Ramillies, Belgique — BE 1002.511.925.
Para cualquier duda o para ejercer sus derechos: privacy@climatememory.com.
No hemos designado delegado de protección de datos: nuestra actividad no entra en ninguno de los supuestos en que el RGPD lo exige (artículo 37).
2. Qué tratamos, y para qué
Cuenta: dirección de correo, nombre visible si lo hay, idioma e identificador opaco del proveedor de identidad si usa Google o GitHub. Finalidad: autenticarle y poder contactarle. Base: ejecución del contrato.
Facturación: país, en su caso razón social y número de IVA, y el índice de sus facturas. Finalidad: emitir facturas conformes y aplicar el IVA correcto. Base: obligación legal.
Uso de la API: identificador de la clave, marca temporal al minuto, endpoint llamado y coste en créditos. Finalidad: facturar, aplicar cuotas, detectar abusos. Base: contrato e interés legítimo. Estos registros no contienen ni los parámetros de sus peticiones ni las coordenadas solicitadas.
Seguridad: huella truncada y salada de su dirección IP en el momento de la conexión y de acciones sensibles, y el agente de usuario. Finalidad: detectar un uso anómalo. Base: interés legítimo. No conservamos las direcciones en sí.
Consentimientos: la prueba fechada de la aceptación de los documentos contractuales y, en su caso, de la renuncia al derecho de desistimiento. Base: obligación legal (RGPD art. 7.1 y CDE art. VI.53).
3. Qué no hacemos
No vendemos ni alquilamos sus datos. No los usamos para publicidad dirigida. No aplicamos decisiones automatizadas con efectos jurídicos sobre usted ni elaboración de perfiles.
No conservamos contraseñas, porque no las usamos.
4. Destinatarios
Alojamiento: OVHcloud SAS, 2 rue Kellermann, 59100 Roubaix, France. Los servidores y las bases de datos están en la Unión Europea.
Red de distribución y protección: Cloudflare, Inc., que trata las direcciones IP de los visitantes para filtrar ataques.
Pago: Stripe Payments Europe, Ltd., Dublin, Irlande, que actúa como responsable del tratamiento de los datos de pago y es el único que conserva datos de tarjeta.
Correo transaccional: Amazon Web Services EMEA SARL (Amazon SES, región de París), Luxemburgo. Buzones: OVHcloud (Zimbra), Francia.
Estos proveedores actúan siguiendo instrucciones y están vinculados por contrato. No se transfieren datos fuera del Espacio Económico Europeo, salvo por Cloudflare, Stripe y Amazon Web Services en el marco de sus propios mecanismos de transferencia legalmente amparados.
5. Plazos de conservación
Cuenta: mientras exista, y después se suprime a petición.
Facturas y datos de facturación: siete años desde el cierre del ejercicio, como impone la legislación contable belga. Esa conservación sobrevive a una solicitud de supresión (RGPD art. 17.3.b), pero la factura conservada ya no está vinculada a una cuenta activa.
Registros de uso: trece meses móviles.
Sesiones: treinta días tras su último uso.
Enlaces de acceso: quince minutos, y se eliminan como máximo a los siete días.
Eventos de pago en bruto recibidos de Stripe: noventa días, e inmediatamente si se suprime la cuenta afectada.
6. Sus derechos
Dispone de los derechos de acceso, rectificación, supresión, limitación, oposición y portabilidad previstos en los artículos 15 a 22 del RGPD.
La supresión se activa desde su área de cliente, sin trámite ni espera: revoca sus claves, elimina sus identidades de acceso y sus sesiones, sobrescribe los datos identificativos de su cuenta y desvincula sus facturas, que se conservan sin datos personales asociados. La operación es irreversible.
También puede escribirnos a privacy@climatememory.com. Respondemos en el plazo de un mes.
7. Reclamación
Si nuestra respuesta no le satisface, puede dirigirse a la Autorité de protection des données (APD/GBA), Rue de la Presse 35, 1000 Bruxelles, Belgique — https://www.autoriteprotectiondonnees.be.
La autoridad competente es belga y no francesa: nuestro establecimiento principal está en Bélgica.
8. Seguridad
Las claves de API y los tokens de sesión nunca se almacenan en claro: solo se conserva su huella criptográfica, lo que hace que una copia de la base de datos sea inservible para conectarse.
Los roles de base de datos están separados: el proceso que responde a las peticiones de la API no tiene ningún derecho de lectura sobre las tablas con datos personales. No es una consigna interna, sino una restricción impuesta por el servidor.
Los intercambios van cifrados en tránsito. Ante una violación de datos que pueda suponer un riesgo para sus derechos, notificamos a la autoridad en 72 horas y le informamos cuando el riesgo sea alto.
9. Modificación
Toda modificación sustancial de esta política se le notifica por correo electrónico. La versión vigente lleva la fecha indicada al principio.