Entidad vendedora
AITIRE, S.L. · NIF B-36979615 · Calle Uruguay 15, Entreplanta B, 36201 Vigo (Pontevedra), España
Política de Privacidad
Versión 1.1 — en vigor desde el 2 de junio de 2026
1. Responsable del tratamiento
AITIRE, S.L., NIF B-36979615 (NIF-IVA ESB36979615), con domicilio en Calle Uruguay 15, Entreplanta B, 36201 Vigo (Pontevedra), inscrita en el Registro Mercantil de Pontevedra (Tomo 3310, Folio 200, Hoja PO-42599). Contacto en materia de protección de datos: administracion@aitire.es. Teléfono: +34 986 163 050. Puede contactar con nuestro Delegado de Protección de Datos en administracion@aitire.es.
2. Doble rol: responsable y encargado
Respecto a los datos de cuenta y facturación, AITIRE actúa como responsable del tratamiento. Respecto a los contenidos que el cliente envía a los modelos (prompts y datos de inferencia), AITIRE actúa como encargado del tratamiento por cuenta del cliente. Las condiciones de dicho encargo se rigen por el Acuerdo de Encargo de Tratamiento (DPA) conforme al art. 28 RGPD, que se incorpora por referencia a las Condiciones del Servicio y se acepta en el alta, surtiendo efecto antes del primer tratamiento por cuenta del cliente. Copia del DPA está disponible en administracion@aitire.es.
3. Datos que tratamos, finalidades y bases jurídicas
- Cuenta: nombre, correo, organización — para crear y gestionar el acceso. Base: ejecución del contrato (art. 6.1.b).
- Facturación: datos fiscales (NIF/NIF-IVA, domicilio) — para facturar y cumplir obligaciones fiscales. Base: obligación legal (art. 6.1.c).
- Medición de consumo: métricas necesarias para facturar y prestar el Servicio. Base: ejecución del contrato (art. 6.1.b).
- Seguridad y prevención del abuso: registros de auditoría y controles antifraude. Base: interés legítimo (art. 6.1.f) consistente en garantizar la seguridad, integridad y disponibilidad del Servicio; puede oponerse por motivos de su situación particular (art. 21).
- Contenidos de inferencia: los prompts y respuestas no se usan para entrenar modelos y no se conservan con carácter general (tratamiento efímero), salvo retención mínima por seguridad o ley. Tratados como encargado por cuenta del cliente.
La aportación de los datos de cuenta y facturación es necesaria para la prestación del Servicio; su no facilitación impide el alta. Respecto a datos de terceros que el cliente incorpore a los prompts, corresponde al cliente haberlos obtenido lícitamente e informado a dichos terceros conforme a los arts. 13 y 14 RGPD.
Contenidos sensibles. El cliente es responsable de los datos que incluya en los prompts. AITIRE no requiere categorías especiales (art. 9 RGPD: salud, biometría, ideología, etc.) ni datos del art. 10; si el cliente decide incluirlos, será de su exclusiva responsabilidad disponer de la base de licitud y, en su caso, de la excepción del art. 9.2. El servicio de voz (STT) puede procesar la voz como dato biométrico; corresponde al cliente garantizar la licitud de ese tratamiento.
4. Decisiones automatizadas
Respecto a los datos de cuenta, uso y facturación, AITIRE no adopta decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o significativamente similares, salvo controles automáticos antifraude y de abuso necesarios para la seguridad, sujetos a revisión humana a petición. El Servicio de inferencia es una herramienta: cualquier decisión automatizada que el cliente implemente a partir de las salidas se realiza bajo su exclusiva responsabilidad como responsable, con las garantías del art. 22 RGPD a su cargo.
5. No entrenamiento y ubicación
AITIRE no utiliza las conversaciones de los clientes para entrenar modelos y aplica segregación de datos por cuenta. El cómputo de inferencia se realiza en hardware propio de AITIRE alojado en centros de datos ubicados en España (Nabiax, certificado Tier IV por el Uptime Institute, e Interxion MAD3). Determinadas funciones auxiliares (p. ej. el proveedor de pagos) se prestan por encargados que pueden tratar datos en el EEE o, en su caso, fuera de él con las garantías de la sección 7. Aplicamos el principio de minimización.
6. Destinatarios y encargados
No cedemos datos a terceros salvo a los encargados necesarios para prestar el servicio:
- Stripe Payments Europe, Ltd. y entidades de su grupo — procesamiento de pagos.
- Sistema de facturación y gestoría de AITIRE — emisión de facturas y obligaciones contables y fiscales.
- Centros de datos en España (Nabiax e Interxion MAD3) — alojamiento del hardware propio de AITIRE en régimen de colocation; sus operadores no acceden a los contenidos tratados.
Podrán comunicarse datos a Administraciones Públicas, Fuerzas y Cuerpos de Seguridad y órganos judiciales cuando exista obligación legal. La relación actualizada de encargados y subencargados está disponible en administracion@aitire.es; AITIRE informará con antelación razonable de la incorporación o sustitución de subencargados que traten contenidos de inferencia (art. 28 RGPD y DPA), pudiendo el cliente oponerse por motivos fundados.
7. Transferencias internacionales
Con carácter general, los datos se tratan dentro del Espacio Económico Europeo (EEE). No obstante, nuestro proveedor de pagos (grupo Stripe) puede tratar determinados datos de facturación a través de su matriz en Estados Unidos. Dicha transferencia se ampara en las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914) y, en su caso, en la adhesión del importador al EU-U.S. Data Privacy Framework, con medidas adicionales. Puede solicitar copia de las garantías en administracion@aitire.es.
8. Conservación
Conservamos los datos de cuenta y facturación durante la vigencia de la relación y, tras su fin, durante los plazos legales aplicables: seis (6) años para la documentación contable y mercantil (art. 30 del Código de Comercio) y cuatro (4) años a efectos de prescripción tributaria (art. 66 LGT), ampliable cuando una norma fiscal exija un plazo superior. Los registros de auditoría y de consumo se conservan un máximo de doce (12) meses, salvo necesidad de seguridad o requerimiento legal. Los contenidos de inferencia no se conservan (tratamiento efímero), salvo retención mínima imprescindible por seguridad o ley.
9. Derechos de las personas interesadas
Puede ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad
escribiendo a administracion@aitire.es, acreditando su identidad. Atenderemos su solicitud sin dilación indebida y, en todo caso, en
el plazo máximo de un mes, prorrogable hasta dos meses por complejidad. El ejercicio es
gratuito. Cuando los datos figuren en contenidos de inferencia tratados por AITIRE como
encargado, el derecho debe ejercerse ante el cliente que actúa como responsable; AITIRE le
asistirá conforme al DPA. Con carácter previo puede reclamar ante AITIRE; en todo caso, tiene derecho
a reclamar ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan, 6,
28001 Madrid (www.aepd.es).
10. Seguridad y violaciones de datos
AITIRE dispone de certificación ISO/IEC 27001 (emitida por Applus, ref. SI-0605/25; alcance, declaración de aplicabilidad y vigencia constan en el propio certificado) y de Certificado de Conformidad con el Esquema Nacional de Seguridad, categoría Alta (RD 311/2022). Aplicamos medidas técnicas y organizativas apropiadas (cifrado, segregación por cuenta, control de accesos y registro de auditoría); las certificaciones aplican al alcance en ellas definido. El hardware se aloja en centros de datos en España de máxima disponibilidad: Nabiax (certificado Tier IV por el Uptime Institute) e Interxion MAD3.
Violaciones de seguridad. Cuando AITIRE actúe como responsable, notificará las violaciones a la AEPD en un plazo no superior a 72 horas desde que tenga conocimiento (art. 33) y, en caso de alto riesgo, a los interesados (art. 34). Cuando actúe como encargado, notificará la violación al cliente (responsable) sin dilación indebida (art. 33.2 y DPA).
11. Cookies
El Servicio utiliza exclusivamente cookies técnicas estrictamente necesarias para
el mantenimiento de la sesión y la seguridad (p. ej. sessionid, csrftoken),
exentas de consentimiento conforme al art. 22.2 LSSI-CE. En el proceso de pago, Stripe
puede emplear cookies necesarias para la seguridad de la transacción y la prevención del fraude,
conforme a su propia política. No utilizamos cookies analíticas ni publicitarias; de incorporarse en
el futuro, se solicitaría el consentimiento previo.
12. Menores
El Servicio se dirige exclusivamente a profesionales y empresas y no está destinado a menores; no recabamos conscientemente datos de cuenta de menores. La inclusión de datos de menores en los contenidos de inferencia es responsabilidad exclusiva del cliente, que deberá disponer de la base de licitud aplicable (arts. 8 RGPD y 7 LOPDGDD).
13. Cambios en esta política
Podremos actualizar esta política; publicaremos la versión vigente con su fecha en esta página y, cuando los cambios sean sustanciales, lo comunicaremos por un medio adecuado (correo o aviso en la plataforma) con antelación razonable.
