Legal
Política de Privacidad
Versión 1.0 · 26 de julio de 2026
Política de Privacidad — Certly
Esta política explica cómo se tratan los datos personales en relación con la web pública certly.es y la aplicación app.certly.es, operadas por STRYNX CONSULTING GROUP, S.L. («Strynx»).
Siguiendo el enfoque de información por capas recomendado por la Agencia Española de Protección de Datos (AEPD), esta página se organiza en dos bloques, según la relación que tengas con nosotros:
- Bloque A — Cuando visitas certly.es o te relacionas con Strynx (contacto comercial, contratación, facturación, aceptación de los términos del servicio): Strynx es responsable del tratamiento de tus datos.
- Bloque B — Cuando usas app.certly.es como usuario de una empresa cliente: el responsable de tus datos es tu empresa (la empresa cliente que te ha dado de alta), y Strynx actúa como encargado del tratamiento por cuenta de ella.
Si no estás seguro de qué bloque te aplica: el Bloque A cubre tu relación directa con Strynx; el Bloque B cubre los datos que residen dentro del espacio de trabajo de una empresa cliente en la aplicación.
Bloque A — Cuando visitas certly.es o te relacionas con Strynx
A.1. Responsable del tratamiento
| Campo | Contenido |
|---|---|
| Responsable | STRYNX CONSULTING GROUP, S.L. |
| CIF | B93814887 |
| Domicilio social | Calle Roc Florit, n.º 12, casa n.º 4 — 08870 Sitges (Barcelona), España |
| Datos registrales | Registro Mercantil de Barcelona, hoja B-660884, folio 1, inscripción 1.ª |
| Contacto (general y de privacidad) | contact@strynx.es |
| Delegado de Protección de Datos | No designado |
A.2. Finalidades, bases jurídicas y plazos de conservación
| Tratamiento | Finalidad | Base jurídica | Plazo de conservación |
|---|---|---|---|
| Contacto y gestión comercial | Atender tus consultas, realizar demostraciones del producto, elaborar propuestas y gestionar la relación comercial con empresas prospecto y clientes. | Interés legítimo en la promoción de los propios servicios (art. 6.1.f RGPD) y medidas precontractuales a petición del interesado (art. 6.1.b RGPD). | 2 años desde el último contacto efectivo; antes, si te opones al tratamiento. |
| Clientes y facturación | Formalizar y ejecutar el contrato de suscripción al servicio Certly, emitir facturas, gestionar cobros y cumplir las obligaciones mercantiles, contables y fiscales. | Ejecución del contrato (art. 6.1.b RGPD) y cumplimiento de obligaciones legales mercantiles y tributarias (art. 6.1.c RGPD). | 6 años desde el último asiento contable (art. 30 Código de Comercio); mínimo 4 años a efectos fiscales (arts. 66 a 70 LGT). |
| Registro de aceptaciones de los términos | Conservar la evidencia de la contratación electrónica: al aceptar el administrador del espacio de trabajo los Términos del Servicio y su Anexo I (DPA), la plataforma registra la versión del documento, el hash SHA-256 del texto, el usuario, su email, la dirección IP, el user-agent del navegador y la fecha y hora. | Ejecución del contrato (art. 6.1.b RGPD) e interés legítimo probatorio de Strynx en acreditar la celebración y el contenido del contrato (art. 6.1.f RGPD). | Vigencia del contrato más 5 años (art. 1964.2 Código Civil). |
| Seguridad y logs técnicos | Garantizar la seguridad de la red y de la información: registro estructurado de peticiones, detección y diagnóstico de errores, prevención de abuso y respuesta ante incidentes. | Interés legítimo en la seguridad de la red y de la información (art. 6.1.f RGPD, Considerando 49). | 14 días desde su generación — límite de retención de la plataforma de alojamiento; transcurrido ese plazo se eliminan automáticamente y de forma irreversible. |
| Atención de consultas y ejercicio de derechos | Recibir, tramitar y responder consultas de privacidad y solicitudes de ejercicio de derechos dirigidas a contact@strynx.es, y conservar la evidencia de su atención. | Cumplimiento de obligaciones legales del responsable (art. 6.1.c RGPD, en relación con los arts. 12 y siguientes RGPD). | 3 años desde la resolución de la solicitud. |
No utilizamos tus datos para decisiones automatizadas con efectos jurídicos ni elaboramos perfiles comerciales.
Procedencia de los datos. Cuando tus datos de contacto profesional no nos los has facilitado tú directamente, los obtenemos de fuentes accesibles al público de carácter profesional o de referencias de terceros en contexto comercial (art. 14.2.f RGPD). En tal caso, las categorías de datos obtenidas se limitan a datos identificativos y de contacto profesional: nombre, empresa, cargo o función, email y teléfono profesionales (art. 14.1.d RGPD).
Carácter necesario de los datos. La comunicación de los datos identificativos, de contacto y de facturación es un requisito necesario para formalizar y ejecutar el contrato de suscripción y para cumplir las obligaciones legales asociadas (facturación, contabilidad, fiscalidad): si no se facilitan, no será posible celebrar el contrato ni prestar el servicio ni atender la solicitud correspondiente (art. 13.2.e RGPD).
A.3. Destinatarios
- Administraciones públicas (AEAT y demás organismos), cuando una obligación legal lo exige, y entidades bancarias para la gestión de cobros.
- Asesoría contable/fiscal TRIADA ASSESSORS, S.L.P. (CIF B66379900, Vic — Barcelona), como encargado del tratamiento de Strynx.
- Proveedores tecnológicos que prestan la infraestructura del servicio como encargados de Strynx: Render Services, Inc. (alojamiento de la aplicación, en Fráncfort — Alemania) y Supabase Inc. (base de datos, región UE) para el registro de aceptaciones y los logs técnicos; Functional Software Inc. (Sentry) para la telemetría de errores — configurada expresamente sin datos personales (
send_default_pii=False) —; y Google LLC (Google Workspace) y Mango Technologies, Inc. (ClickUp) para la gestión comercial y ofimática. - AEPD, en caso de reclamación o requerimiento.
No cedemos tus datos a terceros para fines comerciales propios de esos terceros.
A.4. Transferencias internacionales de estos tratamientos
El alojamiento principal (base de datos, ficheros y cómputo) se ubica en la Unión Europea: Render, en Fráncfort (Alemania), y Supabase, en la región eu-central-1 (Fráncfort). Para los tratamientos de este bloque:
| Proveedor | Servicio | Ubicación | Mecanismo de transferencia |
|---|---|---|---|
| Render Services, Inc. | Alojamiento de la aplicación y de los logs técnicos | Fráncfort (Alemania), UE; matriz en EE. UU. | Datos alojados en la UE; EU-U.S. Data Privacy Framework (entidad certificada) como salvaguarda para eventuales accesos de soporte desde EE. UU. |
| Supabase Inc. | Base de datos (registro de aceptaciones) | UE — eu-central-1 (Fráncfort); matriz en EE. UU. |
Transferencia no prevista; cláusulas contractuales tipo (SCCs) con la matriz estadounidense como salvaguarda. |
| Functional Software Inc. (Sentry) | Telemetría de errores (sin datos personales) | UE (región de datos europea, ingest.de.sentry.io) |
Datos en la UE; EU-U.S. Data Privacy Framework (entidad certificada) como salvaguarda. |
| Google LLC | Google Workspace (correo y documentos de la gestión comercial) | EE. UU. / global | Cláusulas contractuales tipo (SCCs) y EU-U.S. Data Privacy Framework (entidad certificada). |
| Mango Technologies, Inc. (ClickUp) | Herramienta de gestión de tareas comerciales | EE. UU. | Cláusulas contractuales tipo (SCCs). |
Puedes solicitar una copia de las garantías aplicables a estas transferencias (o información sobre el lugar en que se han puesto a disposición) escribiendo a contact@strynx.es (art. 13.1.f RGPD).
A.5. Tus derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad:
- Cómo: escribiendo a contact@strynx.es, indicando el derecho que ejerces. Si existen dudas razonables sobre tu identidad, podremos solicitarte información adicional para verificarla antes de responder.
- Plazo: respondemos en el plazo máximo de un mes, ampliable conforme al art. 12.3 RGPD.
- Reclamación: si consideras que el tratamiento no se ajusta a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid).
Derecho de oposición (art. 21 RGPD). En particular, tienes derecho a oponerte en cualquier momento, por motivos relacionados con tu situación particular, a los tratamientos basados en el interés legítimo de Strynx descritos en el apartado A.2: el contacto y la gestión comercial, la finalidad probatoria del registro de aceptaciones y la seguridad y los logs técnicos. Si te opones, dejaremos de tratar tus datos para esos fines, salvo que acreditemos motivos legítimos imperiosos que prevalezcan sobre tus intereses, derechos y libertades, o que el tratamiento sea necesario para la formulación, el ejercicio o la defensa de reclamaciones.
Bloque B — Cuando usas app.certly.es como usuario de una empresa cliente
B.1. Quién es el responsable de tus datos
Si utilizas la aplicación como usuario dado de alta por una empresa cliente (por ejemplo, como empleado o colaborador suyo), o si tus datos figuran en el espacio de trabajo de una empresa cliente (por ejemplo, porque eres proveedor, promotor, persona de contacto, dirección facultativa o trabajador de esa empresa), el responsable del tratamiento de tus datos es esa empresa — tu empresa o la empresa con la que te relacionas —, que decide qué datos se introducen en la plataforma y para qué.
Strynx actúa como encargado del tratamiento por cuenta de dicha empresa: trata tus datos exclusivamente para prestarle el servicio Certly, siguiendo sus instrucciones documentadas y conforme al contrato de encargo de tratamiento del artículo 28 RGPD incluido como Anexo I de los Términos del Servicio publicados en esta misma web. Strynx no utiliza esos datos para fines propios.
No obstante, determinados tratamientos accesorios vinculados al uso de la aplicación tienen a Strynx como responsable del tratamiento: el registro de aceptaciones legales (versión del documento, hash, usuario, email, dirección IP, user-agent y fecha) y los logs técnicos de seguridad. Esos tratamientos se describen en el Bloque A de esta política (apartados A.2 a A.5), que también te aplica en esa medida como usuario de la aplicación.
B.2. Qué datos trata Strynx por cuenta de tu empresa
Según los módulos que utilice la empresa cliente, el espacio de trabajo puede contener: datos de usuarios de la plataforma (email, nombre, rol); contactos de la empresa (proveedores y clientes suyos, incluidos NIF de autónomos, personas de contacto, emails, teléfonos, direcciones y notas); datos de proyectos y obras (promotor y dirección facultativa); trabajadores de la empresa y sus partes de horas; documentos de proveedor (PDF de facturas, albaranes y comandas, con los campos extraídos de ellos y las representaciones vectoriales de búsqueda generadas); conversaciones con el asistente de la plataforma y sus adjuntos; y, si la empresa conecta la integración opcional con Google Drive, el identificador de la carpeta compartida y los metadatos de los ficheros importados — la conexión se realiza mediante una cuenta de servicio de servidor a servidor, sin vincular cuentas de Google de usuarios ni almacenar credenciales o tokens de acceso de estos. Está prohibido introducir en la plataforma categorías especiales de datos (art. 9 RGPD).
B.3. Cómo ejercer tus derechos
Debes dirigir tus derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad a la empresa responsable (tu empresa o la empresa cliente en cuyo espacio de trabajo figuran tus datos), que es quien puede resolverlos. Strynx asiste a dicha empresa en su atención, conforme al Anexo I. Si te diriges directamente a Strynx (contact@strynx.es), trasladaremos tu solicitud a la empresa responsable sin dilación indebida y te indicaremos que te dirijas a ella; no responderemos en su lugar salvo que nos lo instruya.
B.4. Transparencia sobre las funciones de inteligencia artificial
Queremos ser claros sobre cómo funcionan las capacidades de IA de la plataforma, porque pueden afectar a tus datos:
- Extracción de documentos (OCR) y búsqueda: los PDF de facturas, albaranes y comandas que la empresa sube o captura con la cámara se envían completos a Vertex AI (Google — modelos Gemini) para extraer sus campos y generar representaciones vectoriales de búsqueda. Vertex AI opera en modalidad express, en la que Google no garantiza una región de procesamiento determinada: el procesamiento puede realizarse fuera de la Unión Europea, amparado en las cláusulas contractuales tipo (SCCs) y el EU-U.S. Data Privacy Framework de Google LLC.
- Asistente conversacional: lo que los usuarios escriben en el chat, los ficheros que adjuntan y los datos del espacio de trabajo que el asistente consulta pueden enviarse, a través de la pasarela de enrutado OpenRouter (EE. UU.), a proveedores de modelos de lenguaje: Google LLC (modelos Gemini, servidos en puntos de conexión de Vertex AI) y, para funciones internas de planificación y revisión del asistente, Zhipu AI / GLM (República Popular China). Todo el enrutado se realiza exclusivamente en modalidad de retención cero de datos (Zero Data Retention, ZDR): los proveedores de modelos no conservan las peticiones tras su procesamiento ni las utilizan para entrenar. Es una garantía por defecto del servicio, no una opción que la empresa o el usuario deban activar. Respecto de la República Popular China no existe decisión de adecuación de la Comisión Europea ni ha podido verificarse extremo a extremo un mecanismo de transferencia del artículo 46 RGPD; la empresa responsable recibe una advertencia expresa sobre ello y autoriza el enrutado de forma informada (cláusula 8 del Anexo I), sin que dicha autorización subsane la ausencia de mecanismo. La retención cero opera aquí como medida técnica de minimización: el contenido se procesa de forma transitoria y se descarta.
- Sin entrenamiento con tus datos: Strynx no utiliza los datos personales del espacio de trabajo para entrenar modelos de inteligencia artificial, ni propios ni de terceros; cualquier uso de mejora interna exige la anonimización irreversible previa de los datos.
- Confirmación humana: las modificaciones de datos que propone el asistente nunca se aplican automáticamente; requieren la confirmación expresa de un usuario y caducan a los 10 minutos si no se confirman.
B.5. Réplica sin conexión en el dispositivo (aplicación móvil)
La aplicación móvil (PWA) de partes de horas funciona sin conexión: guarda una réplica local de la lista de trabajadores y de los partes de horas en el propio dispositivo (almacenamiento IndexedDB del navegador). Esa réplica reside en dispositivos bajo control de la empresa responsable, a quien corresponde su custodia (bloqueo del terminal, gestión de pérdidas y borrado de la réplica al dar de baja un dispositivo o un usuario).
B.6. Subencargados
Para prestar el servicio, Strynx recurre a los siguientes subencargados, autorizados por la empresa responsable en el Anexo I (Apéndice 2), cuyo régimen de altas y cambios incluye un preaviso de 15 días naturales y derecho de oposición:
| Entidad | Servicio | Ubicación/región | Transferencia internacional |
|---|---|---|---|
| Render Services, Inc. | Alojamiento de la aplicación completa (servicios web, API y procesos en segundo plano) y cola de trabajos gestionada (almacén Redis-compatible, datos transitorios) | Fráncfort (Alemania), UE | Datos alojados en la UE; EU-U.S. Data Privacy Framework (entidad certificada) como salvaguarda para eventuales accesos de soporte desde EE. UU. |
| Supabase Inc. | Base de datos Postgres, autenticación, almacenamiento de ficheros | UE — eu-central-1 (Fráncfort) |
No prevista (alojamiento UE); SCCs con matriz EE. UU. como salvaguarda |
| Google LLC | Vertex AI — modelos Gemini para OCR de documentos y representaciones vectoriales (se envían los PDF completos) y para el asistente conversacional (vía OpenRouter, en puntos de conexión de Vertex); API de Google Drive (ingesta opcional mediante cuenta de servicio) | Modalidad express de Vertex AI: Google no garantiza una región de procesamiento determinada; el procesamiento puede realizarse fuera de la UE | Cláusulas contractuales tipo / EU-U.S. DPF de Google |
| OpenRouter Inc. | Pasarela de enrutado de modelos de IA para el asistente conversacional | EE. UU. | Cláusulas contractuales tipo (SCCs); todo el enrutado se realiza exclusivamente a puntos de conexión de retención cero (ZDR): los proveedores no conservan las peticiones ni entrenan con ellas |
| Zhipu AI / GLM (vía OpenRouter) | Modelo de lenguaje (funciones internas de planificación y revisión del asistente) | República Popular China | Sin decisión de adecuación ni mecanismo del art. 46 RGPD verificable extremo a extremo — véase la cláusula 8 del Anexo I (advertencia expresa y autorización informada del Responsable; la autorización no subsana la ausencia de mecanismo). Enrutado bajo ZDR: el proveedor no conserva las peticiones ni entrena con ellas |
| Functional Software Inc. (Sentry) | Telemetría de errores (configurado sin datos personales: send_default_pii=False) |
UE (región de datos europea, ingest.de.sentry.io) |
Datos en la UE; EU-U.S. Data Privacy Framework (entidad certificada) como salvaguarda |
Nota: GitHub no es subencargado — únicamente aloja código fuente, nunca datos de espacios de trabajo.
B.7. Conservación y supresión
Strynx conserva los datos del espacio de trabajo mientras dura el contrato con la empresa cliente. A su terminación, la empresa dispone de una ventana de exportación de 30 días; después, Strynx suprime los datos (borrado de base de datos y purga del almacenamiento de ficheros) y las copias de seguridad expiran por rotación en un máximo de 7 días. El detalle, incluidos los plazos técnicos automáticos, figura en el Anexo I de los Términos del Servicio.
B.8. Si eres un empresario individual (autónomo) cliente de Certly
Si el cliente de Certly eres tú mismo como persona física (empresario individual), no solo eres «la empresa responsable» de los datos de tu espacio de trabajo: también eres interesado respecto de los datos que Strynx trata sobre ti como cliente (contratación, facturación, registro de aceptaciones, contacto comercial). En ese caso te aplica también el Bloque A de esta política en todo lo pertinente, incluidos los derechos de su apartado A.5, que puedes ejercer directamente ante Strynx.
Actualizaciones de esta política
Esta política se versiona con el esquema vMAYOR.MENOR. Publicaremos aquí cada nueva versión con su fecha; los cambios materiales se comunicarán además a las empresas clientes conforme a los Términos del Servicio. La lista de subencargados del apartado B.6 se mantiene idéntica a la del Apéndice 2 del Anexo I y se actualiza con el mismo régimen de preaviso.
Versión 1.0 — fecha de publicación: 26 de julio de 2026.
Para cualquier duda sobre esta política: contact@strynx.es.