Legal

Política de privacidad

Version 1.0 · En vigor 8 de septiembre de 2025 · Última actualización 8 de septiembre de 2025

La presente Política de privacidad explica cómo Symbionix SL (Sociedad Limitada), identificación fiscal (CIF) B-22937023, con domicilio social en Carrer de Pere IV 182, 08005 Barcelona, Spain ("AirStrings", "nosotros", "nos"), recopila y trata datos personales en relación con el servicio y el sitio web de AirStrings (airstrings.com) (el "Servicio").

Estamos establecidos en la Unión Europea y tratamos datos personales de conformidad con el Regulation (EU) 2016/679 ("GDPR") y la legislación española de protección de datos (LOPDGDD, Ley Orgánica 3/2018). Nuestra autoridad de control principal es la Agencia Española de Protección de Datos (AEPD).


1. Nuestros dos roles: responsable del tratamiento y encargado del tratamiento

AirStrings actúa en dos calidades:

  • Como responsable del tratamiento — respecto de los datos personales sobre nuestros clientes y sus usuarios cuyos fines determinamos: datos de cuenta, autenticación, facturación, soporte, seguridad y marketing. La presente Política de privacidad cubre ese tratamiento.
  • Como encargado del tratamiento — respecto de los datos personales que nuestros clientes deciden introducir en el Servicio como Contenido del Cliente (cadenas, configuraciones regionales, datos de proyecto) o que circulan a través del Servicio por cuenta del cliente. Para ese tratamiento, el cliente es el responsable del tratamiento (o actúa por cuenta de su propio responsable del tratamiento), y nuestras obligaciones se establecen en nuestro Acuerdo de tratamiento de datos, no en la presente Política.

El Servicio está diseñado para cadenas de aplicaciones y datos de localización, no para datos personales. Pedimos a los clientes que no incluyan datos personales en el Contenido del Cliente salvo que sea estrictamente necesario.


2. Datos personales que tratamos (como responsable del tratamiento)

CategoríaEjemplosOrigen
Cuenta e identidadNombre, correo electrónico profesional, nombre de la organización, contraseña (con hash), rolUsted, al registrarse
Autenticación y seguridadMetadatos de claves de API (las claves se almacenan con hash), tokens de sesión y de actualización, dirección IP, información del dispositivo/navegador, registros de seguridad, identificadores de correlaciónAutomáticamente, con el uso
FacturaciónPlan, contacto de facturación, VAT/identificación fiscal, país, registros de transacciones y facturas; los datos de tarjeta son gestionados por nuestro procesador de pagos y no los almacenamosUsted / nuestro procesador de pagos
Uso y analítica de productoUso de funcionalidades, metadatos de solicitudes, telemetría agregada y, cuando es posible, anonimizada, datos de errores/diagnósticoAutomáticamente, con el uso
Soporte y comunicacionesCorreos electrónicos y mensajes que usted nos envía, contenido de los tickets de soporteUsted
MarketingDirección de correo electrónico y preferencias para nuestro boletín/lista de espera, interacción con el marketingUsted (opt-in)

No recopilamos intencionadamente categorías especiales de datos personales (Art. 9 GDPR) como responsable del tratamiento, y le pedimos que no nos los envíe.


3. Por qué lo tratamos y sobre qué base jurídica

Nos basamos en las siguientes bases jurídicas conforme al Article 6(1) GDPR:

FinalidadBase jurídica
Prestar, operar y proteger el Servicio; gestionar su cuenta y autenticarleContrato — Art. 6(1)(b)
Procesar pagos, facturación y cobrar tarifasContrato — Art. 6(1)(b); obligación legal — Art. 6(1)(c) (fiscal/contable)
Mantener el Servicio seguro, prevenir el fraude y el abuso, conservar registros, garantizar la integridad de los bundles firmadosInterés legítimo — Art. 6(1)(f) (proteger nuestros sistemas y los de los clientes)
Analítica de producto y mejora del Servicio utilizando datos agregados/anonimizadosInterés legítimo — Art. 6(1)(f)
Cumplir obligaciones legales, fiscales y contables y responder a requerimientos lícitosObligación legal — Art. 6(1)(c)
Enviar correos electrónicos transaccionales/de servicio (p. ej., seguridad, facturación, avisos de cuenta)Contrato — Art. 6(1)(b); interés legítimo — Art. 6(1)(f)
Enviar correos electrónicos de marketing y boletinesConsentimiento — Art. 6(1)(a); o interés legítimo para la inclusión voluntaria simplificada (soft opt-in) de clientes existentes cuando esté permitido
Establecer, ejercer o defender reclamaciones legalesInterés legítimo — Art. 6(1)(f); obligación legal — Art. 6(1)(c)

Cuando nos basamos en el interés legítimo, usted puede oponerse según se describe en la Sección 8. Cuando nos basamos en el consentimiento, usted puede retirarlo en cualquier momento sin que ello afecte al tratamiento previo.


4. Cómo usamos cookies y analítica

4.1 Aplicación. El panel y la API de AirStrings utilizan únicamente cookies y almacenamiento local estrictamente necesarios (para autenticación, sesiones, seguridad y preferencias). Estos no requieren consentimiento.

4.2 Analítica del sitio web. Procuramos utilizar una analítica respetuosa con la privacidad y sin cookies que no rastrea a las personas entre sitios ni elabora perfiles publicitarios. No utilizamos cookies publicitarias ni cookies de rastreo de terceros.


5. Con quién compartimos datos personales (subencargados y destinatarios)

Compartimos datos personales con proveedores de servicios ("subencargados") que los tratan por cuenta nuestra en virtud de contratos escritos. Estos proveedores se enmarcan en un pequeño número de categorías: proveedores de alojamiento y de bases de datos, proveedores de CDN y de almacenamiento de objetos (para la entrega de bundles firmados), un procesador de pagos y un proveedor de correo electrónico transaccional. Están ubicados en la Unión Europea y en los Estados Unidos y tratan datos personales bajo garantías adecuadas (Cláusulas Contractuales Tipo de la UE, o una decisión de adecuación cuando proceda). Una lista actualizada de subencargados, incluidos los nombres concretos de los proveedores, está disponible para los clientes empresariales que la soliciten en support@airstrings.com.

También podemos divulgar datos personales: a asesores profesionales (abogados, contables) sujetos a confidencialidad; a autoridades cuando sea legalmente exigible; y a una entidad sucesora en una fusión, adquisición o venta de activos (con sujeción a la presente Política). No vendemos datos personales, y no utilizamos el Contenido del Cliente para entrenar modelos de IA.


6. Transferencias internacionales

Estamos establecidos en la UE. Algunos de nuestros subencargados están ubicados en los Estados Unidos, por lo que la prestación del Servicio puede implicar transferencias de datos personales fuera del Espacio Económico Europeo. Para esas transferencias, nosotros somos el exportador de datos y nos basamos en garantías adecuadas conforme al Chapter V GDPR:

  • las Cláusulas Contractuales Tipo (SCCs) como garantía principal, incorporadas a las condiciones de tratamiento de datos de cada subencargado; y
  • cuando proceda, la certificación del subencargado en el marco del EU–US Data Privacy Framework como base adicional.

El mecanismo de transferencia concreto en el que se basa cada subencargado forma parte de la lista de subencargados disponible para los clientes empresariales que la soliciten. Puede solicitar más información sobre estas garantías en support@airstrings.com.


7. Durante cuánto tiempo conservamos los datos personales

Conservamos los datos personales únicamente durante el tiempo necesario para los fines anteriores:

DatosConservación
Datos de cuenta y de perfilDurante la vida de su cuenta; eliminados en un plazo de 30 días tras el cierre de la cuenta (véase Terms §14.4), salvo cuando una conservación más prolongada sea legalmente exigible
Contenido del Cliente (como encargado del tratamiento)Conforme al DPA — disponible para su exportación durante un Período de Conservación de 30 días tras la resolución, y a continuación eliminado de los sistemas activos y purgado de las copias de seguridad en el ciclo normal de copias de seguridad
Copias de seguridadRotadas en nuestro ciclo normal de expiración de copias de seguridad; el contenido eliminado se purga a medida que expiran las copias de seguridad
Registros de facturaciónConservados según lo exigido por la legislación fiscal y mercantil española (el Código de Comercio exige conservar los registros contables durante 6 años — confirme la cifra exacta con asesoría jurídica)
Registros de seguridad y de accesoNormalmente hasta 12 meses (confirmar), y a continuación eliminados o anonimizados
Datos de marketingHasta que usted se dé de baja u oponga, y a continuación suprimidos según sea necesario para respetar su elección
Datos necesarios para reclamaciones legalesHasta que expire el plazo de prescripción pertinente

8. Sus derechos

Conforme al GDPR, usted tiene derecho a: acceder a sus datos personales; solicitar la rectificación de datos inexactos; solicitar la supresión; limitar el tratamiento u oponerse a él; la portabilidad de los datos; y, cuando el tratamiento se base en el consentimiento, a retirar el consentimiento en cualquier momento. Usted no será objeto de decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o significativos de modo similar.

Para ejercer cualquier derecho, escriba a support@airstrings.com (asunto: "Privacy request"). Responderemos en el plazo de un mes, según exige el GDPR (prorrogable por dos meses adicionales para solicitudes complejas, con notificación). Es posible que necesitemos verificar su identidad.

Cuando actuamos como encargado del tratamiento (respecto del Contenido del Cliente), dirija las solicitudes al cliente correspondiente (el responsable del tratamiento); le asistiremos según lo exigido por el DPA.

Usted también tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) — www.aepd.es — o ante su autoridad de control local de la UE. Le agradeceríamos la oportunidad de atender su inquietud en primer lugar.


9. Cómo protegemos los datos personales

Aplicamos medidas técnicas y organizativas adecuadas al riesgo, incluidos el cifrado en tránsito (TLS) y en reposo, el almacenamiento con hash de las contraseñas (bcrypt) y de las claves de API, controles de acceso de mínimo privilegio, registro de seguridad estructurado y la firma con Ed25519 de los bundles entregados. Nuestras medidas relativas a los datos personales tratados por cuenta de los clientes se describen en el Annex II del DPA. Ningún sistema es perfectamente seguro, pero trabajamos para proteger sus datos y para notificar a las partes afectadas los incidentes según lo exigido por la ley.


10. Menores

El Servicio es una herramienta empresarial no dirigida a menores. No recopilamos conscientemente datos personales de personas menores de 16 años. Si cree que un menor nos ha facilitado datos personales, póngase en contacto en support@airstrings.com y los eliminaremos.


11. Contacto en materia de protección de datos

No estamos obligados a designar un delegado de protección de datos conforme al Article 37 GDPR para nuestras actividades actuales, y no hemos designado ninguno. Puede ponerse en contacto con nuestro responsable de privacidad para cualquier cuestión de protección de datos:

  • Contacto de privacidad: support@airstrings.com (asunto: "Privacy")
  • Postal: Symbionix SL, Carrer de Pere IV 182, 08005 Barcelona, Spain

Si nuestras actividades cambian de modo que la designación de un DPO pase a ser obligatoria, designaremos uno y actualizaremos la presente Política.


12. Cambios en la presente Política

Podemos actualizar la presente Política. Publicaremos la versión actualizada con una nueva fecha de entrada en vigor y, para los cambios sustanciales, se lo notificaremos por correo electrónico o dentro del producto con antelación. El uso continuado del Servicio tras la fecha de entrada en vigor constituye el reconocimiento de la Política actualizada.