Legal

Política de privacidad

Qué datos tuyos se tratan, para qué, quién más los ve, cuánto tiempo se guardan y cómo pedir que se borren.

Responsable del tratamiento

Cristian Alberto Sánchez Salido, empresario individual (autónomo), con NIF 46266671D y domicilio en Calle San Antonio de Padua 8, 6-1, 14001 Córdoba, España.

Para cualquier cosa relacionada con tus datos, incluido ejercer tus derechos: contacto@cofundo.io.

No hay delegado de protección de datos, porque no se da ninguno de los supuestos que obligan a nombrarlo: esto no es una autoridad pública, no se observa a nadie de forma habitual y sistemática a gran escala, y no se tratan a gran escala categorías especiales de datos. Escribe al correo de arriba y contesta el responsable.

Si solo lees esta web

No se recoge nada. Esta web no lleva analítica, ni píxeles de publicidad, ni fuentes tipográficas externas, ni mapas de calor, ni ningún servicio de terceros que te siga. Mientras lees no hace ninguna petición a otro dominio.

Tu dirección IP no se guarda en ningún momento, ni en la web ni en el servidor del Cerebro.

Qué datos se tratan y para qué

Cada finalidad tiene su propia base legal, así que van una por una.

Para darte acceso a tu cuenta: tu dirección de correo. Sirve para identificarte y para mandarte el enlace con el que entras. Base legal: la ejecución del contrato.

Para cobrarte y facturarte: los datos de facturación necesarios. Base legal: la ejecución del contrato, y la obligación legal de emitir y conservar facturas. Los datos de tu tarjeta no llegan hasta aquí: los trata Stripe en su propia página.

Para que el Cerebro funcione y para mejorarlo: el texto de cada consulta que tu asistente le envía, tal como lo escribiste y completo, junto con tu identificador de usuario, la fecha, cuántos resultados salieron, si la búsqueda tuvo que degradarse, cuántos milisegundos tardó y cuánto se parecía el mejor resultado. Las finalidades son dos: ver qué se pregunta y el Cerebro todavía no sabe responder, y vigilar que la calidad y los tiempos no se degraden. Base legal: el interés legítimo en mantener y mejorar el servicio.

Para saber qué partes del producto se usan: qué herramienta se llamó, un detalle de la llamada, desde dónde se llamó y tu identificador de usuario. Ese detalle ya no incluye el texto de las consultas. Base legal: el mismo interés legítimo.

Para comprobar que los correos llegan: el tipo de correo, si salió bien o mal, y el error si lo hubo. La dirección del destinatario solo se guarda cuando el envío falla, para poder reintentarlo o avisar. Base legal: el interés legítimo en que un correo de acceso no se pierda en silencio.

Para gestionar una organización del plan de Equipo: el nombre de la organización —que suele ser el de la empresa, o el correo de quien compró— y, por cada asiento, el correo, el identificador de usuario y las fechas de invitación, asignación y revocación. Base legal: la ejecución del contrato con esa empresa.

Si escribes al correo de contacto: lo que pongas en el mensaje, para responderte. Base legal: el interés legítimo en atender a quien pregunta.

No se elabora ningún perfil sobre ti ni se toma ninguna decisión automatizada con efectos sobre personas. El sistema busca técnicas dentro del Cerebro; no evalúa a nadie.

No se manda publicidad ni hay boletín, así que no hay ninguna lista de correo a la que estés apuntado sin saberlo.

El servicio no está dirigido a menores de edad y no se contrata con ellos a sabiendas. Si detectamos una cuenta de un menor, se cierra y se borran sus datos.

Lo que escribes en una consulta sale de aquí

Este apartado va aparte porque es el que más te conviene leer antes de escribir nada.

Cada vez que consultas el Cerebro, el texto que has escrito se envía a OpenAI, en Estados Unidos, para convertirlo en el vector con el que se busca. No es un resumen ni un derivado: es tu frase tal cual, en el momento en que la escribes.

Si en esa frase va el nombre de un cliente, ese nombre viaja y se guarda 30 días. Es texto libre, así que puede contener datos de personas que no tienen ninguna relación con nosotros y que nunca han aceptado nada.

El acuerdo de tratamiento con OpenAI está en trámite, no firmado. Se dice porque es verdad y porque cambia tu decisión sobre qué escribir, no porque escribirlo aquí lo arregle.

La recomendación mientras tanto es concreta: cuéntale la situación al Cerebro sin nombres propios ni datos que identifiquen a nadie. Funciona igual de bien, y es la forma de que este apartado no te afecte.

Con quién se comparten

A nadie se le ceden datos para publicidad, y no se venden. Los que hay son proveedores necesarios para que esto funcione, y van por orden de lo que más importa.

OpenAI, en Estados Unidos: recibe el texto literal de cada consulta para convertirlo en el vector con el que se busca. Es el destinatario más sensible de la lista.

Supabase, en Irlanda: cuentas, sesiones, suscripciones, asientos y el registro de consultas. Los datos no salen de la Unión Europea.

Stripe, en Irlanda y Estados Unidos: pagos, clientes y facturación.

Railway, en Ámsterdam: aloja el servidor del Cerebro. Los datos no salen de la Unión Europea.

Resend, en Estados Unidos: los correos transaccionales, y el envío técnico de los enlaces con los que entras en tu cuenta.

Google, a través de Firebase Hosting: sirve las páginas de esta web.

Anthropic, en Estados Unidos: se usa por nuestra parte para preparar y revisar el contenido del Cerebro. No recibe consultas de usuarios.

Fuera de esa lista, los datos solo se entregan a quien la ley obligue, y si eso ocurre se te avisa salvo que esté prohibido avisarte.

Y algo que no es un proveedor nuestro pero conviene tener presente: la conversación que mantienes con tu asistente ocurre dentro del proveedor de ese asistente, con tu cuenta y bajo su política. Esa parte no se ve ni se controla desde aquí.

Transferencias fuera de la Unión Europea

De los proveedores de la lista, Supabase y Railway están dentro de la Unión Europea. Ahí no hay transferencia internacional que amparar.

Salen fuera del Espacio Económico Europeo cuatro: OpenAI, Stripe, Resend y Anthropic.

Con Stripe, Resend y Anthropic el instrumento de transferencia ya está en vigor, incorporado en las condiciones que se aceptaron al crear cada cuenta. Puedes pedir copia escribiendo al correo de contacto.

Con OpenAI no lo está. El acuerdo está en trámite y sin ejecutar, y es precisamente el proveedor que recibe el texto de las consultas. Mientras siga así, ese envío no tiene un contrato de transferencia detrás. Se dice aquí en vez de esconderlo, y decirlo no lo legitima.

Cuánto tiempo se guardan

El texto de las consultas, el registro de uso de herramientas y el registro de correos enviados: 30 días. El borrado es automático y se ejecuta cada semana.

Los datos de cuenta, suscripción y asientos: mientras la cuenta exista. Cancelar una suscripción la marca como inactiva; no borra la cuenta ni sus datos. Si quieres que se borren, pídelo y se hace.

Los asientos revocados se conservan con sus fechas mientras la organización siga siendo cliente, para poder responder desde cuándo y hasta cuándo tuvo acceso una persona.

Las facturas las emite y las conserva Stripe con sus propios plazos, y además se conservan durante los años que exige la normativa fiscal y contable. Un borrado de cuenta no las alcanza, porque conservarlas es una obligación legal y no una decisión nuestra.

Si tu empresa te ha dado un asiento

En el plan de Equipo es la empresa la que contrata, la que decide a quién da acceso y la que facilita tu dirección de correo. Aquí se trata para darte ese acceso y para poder acreditar desde cuándo lo tuviste.

Lo que escribas en una consulta se trata igual que el de cualquier otra persona, con lo que eso implica: se guarda 30 días y pasa por OpenAI.

Si quieres saber por qué tu empresa te dio de alta, o pedirle que te dé de baja, eso se lo tienes que pedir a ella. Para tus derechos sobre lo que se trata aquí, escribe a contacto@cofundo.io y se te atiende igual que a cualquiera.

Tus derechos

Puedes pedir acceso a tus datos, que se rectifiquen, que se supriman, que se limite su tratamiento, oponerte a él, y pedir que te los entreguen en un formato que puedas llevarte a otro sitio.

Frente a los tratamientos que se apoyan en el interés legítimo —el registro de consultas es uno— puedes oponerte. Eso incluye pedir que se borre el texto de tus consultas antes de que pasen los 30 días.

Se ejercen escribiendo a contacto@cofundo.io, sin formulario y sin tener que explicar para qué. Se te puede pedir que acredites que eres quien dices ser, y esa comprobación no se usa para nada más.

La respuesta llega en un mes como máximo. Si la solicitud es compleja ese plazo puede alargarse dos meses más, y en ese caso se te avisa dentro del primer mes explicando por qué.

Un borrado a petición se ejecuta en un máximo de 30 días, salvo lo que haya que conservar por obligación legal, que se te dice cuál es.

Si crees que no se ha atendido bien, puedes reclamar ante la Agencia Española de Protección de Datos, en www.aepd.es. No hace falta que nos escribas antes, aunque se agradece la oportunidad de arreglarlo.

Seguridad

El acceso a los datos está limitado al titular y a los proveedores de la lista de arriba, cada uno solo a la parte que necesita para su función.

El acceso a la cuenta funciona con un enlace que se manda a tu correo, sin contraseña que se pueda reutilizar o filtrar en otro sitio.

Si alguna vez ocurriera una brecha que pueda afectarte, se te avisa por correo y se comunica a la autoridad cuando proceda.

Versión

Esta versión es del 1 de septiembre de 2026.

Si cambia algo relevante —un destinatario nuevo, una finalidad nueva, un plazo distinto— se actualiza esta página y cambia esa fecha.

Dudas

Si algo de esto no queda claro, escribe a contacto@cofundo.io y se responde. Es preferible a que te quedes con la duda.