Volver al inicio

Política de privacidad

Última actualización: julio 2026

Responsable del tratamiento

Rankaify SL, con domicilio en Valladolid, España. Contacto: info@rankaify.es.

Datos que tratamos

  • Datos de contacto profesional (nombre, email empresa, cargo, empresa donde trabaja el interesado)
  • Datos de uso del servicio (queries realizadas anonimizadas, feedback thumbs up/down, tiempos de respuesta)
  • Cookies técnicas estrictamente necesarias para la sesión (no de tracking publicitario)
  • Analítica web anónima vía Plausible (sin cookies, sin identificadores personales)

Documentos técnicos del cliente

Los manuales técnicos, procedimientos internos y normativa que el cliente sube al servicio se almacenan cifrados at-rest en Supabase EU-Central (Frankfurt). Cifrado in-transit TLS 1.3 en todas las comunicaciones. Nunca salen de la Unión Europea. Cada tenant tiene su propia base de datos aislada — sin cross-tenant reads.

El cliente es el único responsable del tratamiento de los documentos que sube; Rankaify actúa como encargado de tratamiento conforme al contrato DPA firmado con cada cliente.

Sub-encargados de tratamiento

En cumplimiento del art. 28 RGPD, listamos a todos los proveedores de servicios cloud que intervienen en el tratamiento de datos, su función, región y enlace al DPA de cada uno. Cualquier cambio de sub-encargado se notifica al cliente con 30 días de antelación para permitir objeción.

ProveedorRolRegiónDPA
SupabaseBase de datos + storageEU-Central (Frankfurt)DPA →
VercelHosting web + edge networkEU regionsDPA →
AnthropicModelo LLM Claude (API)EU/US (según endpoint)DPA →
Voyage AIEmbeddings semánticosUSDPA →
CohereReranking de resultadosUS/CADPA →
Cal.comAgendado de demosEUDPA →
Plausible InsightsAnalítica web anónimaEU (Alemania)DPA →

Los proveedores fuera de la UE (Anthropic, Voyage, Cohere) operan bajo Standard Contractual Clauses (SCC) aprobadas por la Comisión Europea, garantizando nivel de protección adecuado.

Entrenamiento de modelos IA

Anthropic (proveedor del modelo Claude que utilizamos) no entrena sus modelos con datos que llegan por API — política pública en su Acceptable Use Policy. Voyage AI tampoco. Tus manuales solo se usan para responderte a ti, en la ejecución de tu consulta concreta.

Derechos del interesado

Puedes ejercer tus derechos ARSOL (acceso, rectificación, supresión, oposición, limitación y portabilidad) enviando un email a info@rankaify.es con asunto “RGPD - [derecho a ejercer]”. Respondemos en un máximo de 30 días naturales.

También puedes presentar reclamación ante la Agencia Española de Protección de Datos (AEPD).

Retención

  • Datos de contacto: mientras exista relación comercial + 3 años adicionales para obligaciones legales fiscales
  • Documentos técnicos del cliente: mientras el contrato esté activo. A la baja se exportan (formato JSON + PDFs raw) y se borran completamente en un plazo máximo de 30 días
  • Logs de queries: 12 meses por defecto (configurable por contrato). Anonimización automática tras ese plazo si el cliente lo requiere
  • Analítica web anónima: 24 meses (Plausible default)

Cifrado y seguridad

  • Cifrado in-transit: TLS 1.3 con HSTS y preload
  • Cifrado at-rest: AES-256 en Supabase
  • Autenticación: magic link + password + OIDC (Azure AD/Google)
  • Gestión de accesos con principio de mínimo privilegio
  • Logs de auditoría de accesos + acciones sensibles
  • Backups diarios encriptados, retención 30 días
  • Certificaciones formales SOC 2 Type 1 (Q1 2027) e ISO 27001 (Q3 2027) en curso — hoy operamos con controles equivalentes sin auditoría externa formal