Política de privacidad
Cómo recogemos, utilizamos y protegemos tus datos personales cuando utilizas SuWebGratis.
Última actualización:
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales recogidos a través de este servicio es:
- Titular
- Digiworks Spain, S.L.U.
- NIF / CIF
- B54020219
- Domicilio social
- Avenida San Rafael 11, local 2, 03580 L'Alfàs del Pi (Alicante), España
- Correo de contacto
- privacidad@suwebgratis.es
- Nombre comercial
- SuWebGratis (suwebgratis.es)
No hemos designado un delegado de protección de datos (DPD). Si en el futuro la designación resultara obligatoria o se acordara voluntariamente, publicaremos aquí sus datos de contacto y lo comunicaremos a la Agencia Española de Protección de Datos.
2. Qué datos tratamos
Tratamos únicamente los datos necesarios para prestar el servicio. En concreto:
2.1. Datos de cuenta
- Dirección de correo electrónico, que actúa como identificador de la cuenta.
- Nombre, si decides facilitarlo (es opcional).
- Contraseña, que no almacenamos en claro: guardamos únicamente un hash criptográfico con bcrypt, de modo que no podemos conocer tu contraseña ni recuperarla.
- Idioma de interfaz elegido.
- Fechas de creación y última modificación de la cuenta, y la fecha en que aceptaste estos documentos.
2.2. Contenido que aportas
- La descripción de tu negocio y cualquier otra indicación que escribas en el generador o en el editor.
- El contenido de la web generada: textos, estructura de páginas, ajustes de diseño, colores y tipografías.
- Los logotipos y demás imágenes que subas (formatos PNG, JPG, SVG o WEBP, hasta 2 MB por archivo).
- El dominio que conectes o solicites, cuando utilices esa función.
- Los datos del titular de la web que introduces para su aviso legal (nombre o razón social, NIF, dirección y email).
- Las consultas que nos envías a soporte.
Recomendación: no incluyas datos personales de terceros (por ejemplo, datos de clientes, datos de salud o cualquier categoría especial del art. 9 RGPD) en las descripciones que escribas. El servicio no está diseñado para tratar categorías especiales de datos.
2.3. Datos de uso y registros técnicos
- Registro de las operaciones de inteligencia artificial ejecutadas: tipo de operación, modelo utilizado, entrada y salida de la operación, estado (completada o fallida), mensaje de error si lo hubo, coste imputado y fecha.
- Un identificador anónimo asignado mediante cookie a los visitantes que aún no tienen cuenta, para poder limitar el número de generaciones gratuitas por visitante y evitar abusos.
- Datos técnicos propios de cualquier servidor web (dirección IP, agente de usuario, marcas de tiempo), registrados con fines de seguridad y diagnóstico.
2.4. Datos de pago (solo planes de pago)
Al contratar un plan, el proveedor de pagos recoge los datos de la tarjeta, tu nombre o razón social, la dirección de facturación y, si lo indicas, tu NIF, para cobrar y emitir la factura. Nosotros no vemos ni guardamos los datos completos de la tarjeta: conservamos el identificador de cliente, el plan contratado y el estado de la suscripción.
2.5. Datos de quienes visitan las webs que publicas
Cuando alguien te escribe desde el formulario de contacto de tu web, o deja una opinión a través del enlace que le envías, tratamos sus datos por tu cuenta, como encargado del tratamiento: el responsable eres tú (apartado 11 de los términos del servicio). El texto del mensaje no lo guardamos: te lo enviamos por email y conservamos solo la fecha, la página de origen y la dirección a la que se envió. También contamos las visitas a tus webs de forma agregada (página, tipo de procedencia y si es móvil u ordenador), sin cookies y sin guardar la dirección IP.
No elaboramos perfiles con fines publicitarios, no vendemos datos personales y no utilizamos tus datos para adoptar decisiones automatizadas que produzcan efectos jurídicos sobre ti.
3. Finalidades y bases jurídicas
Cada tratamiento se apoya en una base jurídica del artículo 6.1 del RGPD:
- Crear y mantener tu cuenta y prestar el servicio
- Ejecución del contrato (art. 6.1.b RGPD). Sin estos datos no podemos darte acceso ni conservar la web que generes.
- Generar y editar el contenido de tu web mediante IA
- Ejecución del contrato (art. 6.1.b RGPD). Es la prestación principal que nos pides al describir tu negocio.
- Registrar el uso de IA y limitar el consumo gratuito
- Interés legítimo (art. 6.1.f RGPD) en evitar abusos, controlar costes y mantener disponible el nivel gratuito para todos los usuarios.
- Seguridad, prevención del fraude y diagnóstico de incidencias
- Interés legítimo (art. 6.1.f RGPD) en la integridad y disponibilidad del servicio.
- Atender tus consultas de soporte
- Ejecución del contrato (art. 6.1.b RGPD). Guardamos la conversación con tu cuenta para poder seguirla y resolverla; solo la ve nuestro equipo.
- Comunicaciones operativas (avisos de servicio, cambios en las condiciones)
- Ejecución del contrato (art. 6.1.b RGPD) y cumplimiento de obligaciones legales (art. 6.1.c RGPD).
- Comunicaciones comerciales sobre nuestros propios servicios
- Consentimiento (art. 6.1.a RGPD) cuando así lo exija la normativa, o el art. 21.2 de la LSSI-CE para productos similares a los ya contratados. Puedes oponerte en cualquier momento y en cada envío.
- Cobro de los planes de pago, facturación y obligaciones contables y fiscales
- Ejecución del contrato (art. 6.1.b RGPD) y cumplimiento de una obligación legal (art. 6.1.c RGPD).
4. Tratamiento mediante inteligencia artificial
SuWebGratis genera el contenido de tu web utilizando modelos de lenguaje de Anthropic, PBC, a través de su API. Queremos que entiendas con exactitud qué sale de nuestros sistemas y qué no.
Qué se envía a Anthropic
- La descripción del negocio que escribes y las instrucciones de edición que introduces.
- El contenido de las secciones de tu web sobre las que pides una modificación o una traducción.
- Instrucciones internas de nuestro sistema que orientan el formato y el tono de la respuesta.
Qué no se envía
- Tu contraseña ni el hash de tu contraseña.
- Tu dirección de correo electrónico o el identificador de tu cuenta, salvo que los escribas dentro del texto que envías a generar.
- Los archivos de logotipo que subes.
- Datos de facturación.
Anthropic actúa como encargado del tratamiento por cuenta nuestra, conforme al artículo 28 del RGPD y a los términos comerciales aplicables a su API. Sus servidores están situados fuera del Espacio Económico Europeo; las transferencias internacionales se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea, complementadas con las medidas del proveedor.
Debe formalizarse y archivarse el contrato de encargo de tratamiento con el proveedor de IA, verificarse el mecanismo concreto de transferencia internacional vigente e incorporarse el proveedor al registro de actividades de tratamiento.
Conservamos un registro de cada operación de IA —incluida la entrada y la salida— para poder diagnosticar fallos, atender reclamaciones sobre el contenido generado y controlar el consumo. Ten presente que el contenido generado por un modelo de lenguaje puede contener errores, afirmaciones inexactas o datos inventados: debes revisarlo antes de publicarlo, especialmente si incluye precios, horarios, datos de contacto o cualquier afirmación sobre tu actividad.
5. Destinatarios de los datos
No cedemos tus datos a terceros para sus propias finalidades. Sí recurrimos a proveedores que los tratan por cuenta nuestra, como encargados del tratamiento, en las siguientes categorías:
- Proveedor de modelos de inteligencia artificial: Anthropic, PBC (Estados Unidos), en los términos descritos en el apartado anterior.
- Proveedor de alojamiento e infraestructura, que aloja la aplicación y la base de datos: Hetzner Online GmbH (Alemania), con los servidores en Núremberg (UE); la base de datos, en Neon (Neon, Inc.), alojada en Fráncfort (UE).
- Red, seguridad y almacenamiento: Cloudflare, Inc. El tráfico pasa por su red, que protege y acelera el servicio; guarda las imágenes que subes (Cloudflare R2), comprueba en el formulario de registro que eres una persona y no un robot (Cloudflare Turnstile) y mide las visitas a las páginas públicas sin cookies y con datos agregados (Cloudflare Web Analytics), según se describe en la política de cookies.
- Proveedor de correo transaccional, para los avisos de servicio y para reenviarte los mensajes de tus formularios de contacto: Resend (Estados Unidos).
- Proveedor de pagos, únicamente para los planes de pago: Stripe Payments Europe, Ltd. (Irlanda). Los datos completos de la tarjeta se tratan directamente por el proveedor de pagos; nosotros no los almacenamos.
Cuando un proveedor trata datos fuera del Espacio Económico Europeo, la transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU., si el proveedor está adherido, o en las cláusulas contractuales tipo aprobadas por la Comisión Europea.
Debe verificarse, para cada proveedor, el contrato de encargo firmado y la garantía de transferencia internacional aplicable, y mantener esta lista actualizada.
Además, podremos comunicar datos a jueces, tribunales, fuerzas y cuerpos de seguridad y administraciones públicas cuando exista una obligación legal de hacerlo.
6. Plazos de conservación
Conservamos los datos mientras se mantenga la relación contigo y, después, durante los plazos que exija la normativa aplicable:
- Datos de cuenta y contenido de tus webs: mientras la cuenta permanezca activa. Al eliminar la cuenta o una web, se borran, salvo lo que exista obligación legal de conservar.
- Consultas de soporte: mientras la cuenta permanezca activa; se eliminan con ella.
- Registros de operaciones de IA: mientras exista la web a la que pertenecen. Al eliminarla se borra lo que se envió y se recibió del modelo, y se conservan solo los datos de coste y consumo, sin contenido.
- Copias de seguridad cifradas: se borran solas en un plazo de 30 días.
- Registros de errores de la aplicación: 30 días.
- Cookie de identificador anónimo: un año.
- Facturas y documentación contable: seis años, conforme al artículo 30 del Código de Comercio, y el plazo que exija la normativa tributaria.
- Registros técnicos de seguridad: durante el tiempo estrictamente necesario para su finalidad.
Falta fijar un plazo concreto para los registros de operaciones de IA que no están ligados a ninguna web (por ejemplo, los análisis de un visitante que no llega a crear cuenta) y para los registros técnicos de seguridad.
7. Tus derechos
El RGPD te reconoce los siguientes derechos, que puedes ejercer de forma gratuita:
- Acceso
- Conocer qué datos tuyos tratamos y obtener una copia.
- Rectificación
- Corregir los datos inexactos o completar los incompletos.
- Supresión
- Pedir que eliminemos tus datos cuando ya no sean necesarios o cuando retires tu consentimiento, sin perjuicio de las obligaciones legales de conservación.
- Limitación del tratamiento
- Pedir que suspendamos el tratamiento mientras se verifica una impugnación tuya.
- Portabilidad
- Recibir los datos que nos hayas facilitado en un formato estructurado, de uso común y lectura mecánica, o pedir que los transmitamos a otro responsable cuando sea técnicamente posible.
- Oposición
- Oponerte a los tratamientos basados en nuestro interés legítimo por motivos relacionados con tu situación particular, y en todo caso a la mercadotecnia directa.
- Retirada del consentimiento
- Retirar en cualquier momento el consentimiento prestado, sin que ello afecte a la licitud del tratamiento anterior.
Algunos puedes ejercerlos tú mismo desde «Tu cuenta»: allí puedes corregir tus datos, descargar una copia de tus datos y eliminar la cuenta.
Para cualquier otra solicitud, escribe a privacidad@suwebgratis.es desde la dirección asociada a tu cuenta o, si no puedes, aportando copia de un documento que acredite tu identidad. Te responderemos en el plazo de un mes, prorrogable dos meses más en casos complejos; si necesitamos la prórroga, te lo diremos.
Si eres visitante de una web creada con nuestro servicio, el responsable de tus datos es el negocio titular de esa web: dirígete a él a través de los datos de su aviso legal. Si nos escribes a nosotros, le haremos llegar tu solicitud.
Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es. Te agradecemos que, antes de hacerlo, nos des la oportunidad de resolverlo.
8. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas al riesgo del tratamiento. Entre ellas: cifrado del tráfico en tránsito (HTTPS), almacenamiento de contraseñas mediante función de derivación con sal (bcrypt), control de acceso a los datos por cuenta y organización, y verificación de la titularidad de cada web antes de permitir su modificación.
No declaramos estar en posesión de ninguna certificación de seguridad (ISO 27001, SOC 2 u otras), porque no la tenemos. Si en el futuro la obtuviéramos, lo indicaríamos expresamente en este apartado.
Ningún sistema es infalible. Si se produjera una violación de la seguridad de tus datos que suponga un alto riesgo para tus derechos, te lo comunicaremos sin dilación indebida y lo notificaremos a la AEPD en los términos de los artículos 33 y 34 del RGPD.
9. Menores de edad
El servicio se dirige a personas que ejercen una actividad profesional o empresarial y no está destinado a menores de edad. No recabamos conscientemente datos de menores de 14 años. Si detectamos que se ha creado una cuenta incumpliendo esta condición, la eliminaremos.
10. Cambios en esta política
Podemos actualizar esta política para reflejar cambios en el servicio o en la normativa. La fecha de la última actualización figura al principio del documento. Si el cambio afecta de forma sustancial a tus derechos, te lo comunicaremos por correo electrónico o mediante un aviso destacado en el servicio antes de que sea efectivo.
¿Alguna duda?
Si tienes cualquier pregunta sobre este documento, sobre cómo tratamos tus datos o sobre las condiciones del servicio, escríbenos y te responderemos.