Política de privacidad
Última actualización: 5 de octubre de 2026
Esta política explica qué datos personales recogemos cuando visita plutonapps.com, habla con nosotros o usa la Sala de Control de Plutonapps (Control Room), por qué los recogemos y qué puede pedirnos que hagamos con ellos. La hemos escrito en un lenguaje sencillo. Si algo no está claro, escríbanos.
Quiénes somos
Plutonapps es un nombre comercial de Bose and Turing Innovations FZCO («Plutonapps», «nosotros»), una sociedad constituida en los Emiratos Árabes Unidos (sociedad de la zona franca IFZA), con número de licencia comercial 54549 (licencia comercial de IFZA) y domicilio social en IFZA Properties, A1 - 3641379065, Dubai Silicon Oasis, Dubai, United Arab Emirates. Somos el responsable del tratamiento de los datos personales descritos en esta política.
Para cualquier cuestión sobre sus datos, escriba a hello@plutonapps.com.
Leyes aplicables: estamos establecidos en los EAU, por lo que se aplica la Ley de Protección de Datos Personales de los EAU (Decreto-ley federal n.º 45 de 2021). Como ofrecemos nuestros servicios a personas y empresas de la UE y el EEE (incluida Noruega) y del Reino Unido, a ese tratamiento también se le aplican el Reglamento General de Protección de Datos de la UE (RGPD, artículo 3, apartado 2) y el RGPD del Reino Unido. Esta política está redactada para cumplir con todos ellos.
Si se encuentra en el EEE o en el Reino Unido, puede contactar con nosotros sobre sus derechos en hello@plutonapps.com.
No hemos designado un delegado de protección de datos. Nuestro tratamiento no consiste en una observación a gran escala ni en datos de categorías especiales a gran escala, por lo que el artículo 37 del RGPD no lo exige.
Cuando nuestros clientes nos usan para construir y operar sus productos, tratamos los datos de sus usuarios finales por cuenta del cliente. Eso lo cubre nuestro Acuerdo de tratamiento de datos, no esta política; el cliente es el responsable del tratamiento y se aplica su política de privacidad.
Qué recogemos y por qué
| Qué | De dónde procede | Por qué (y base jurídica) |
|---|---|---|
| Su cuenta: nombre, dirección de correo electrónico y, si inicia sesión con Google, el nombre, el correo y la foto de perfil que comparte Google | Usted, a través de nuestro proveedor de inicio de sesión Clerk | Para darle una cuenta y mantenerla segura (contrato, art. 6.1.b) |
| Los datos de su empresa y su proyecto: organización, miembros del equipo que invita, respuestas de incorporación (por ejemplo, qué normas de cumplimiento debe respetar), configuración del proyecto y foto de perfil | Usted y su equipo, en la Sala de Control | Para prestar el servicio que ha contratado (contrato) |
| Lo que nos envía: solicitudes, mensajes con su responsable de producto (Product Owner) y sus adjuntos, mensajes de chat, reservas de reuniones, notas de reuniones, aprobaciones y sus respuestas a las decisiones del equipo | Usted y su equipo; nuestro personal | Para hacer el trabajo y mantener constancia de lo acordado (contrato; interés legítimo en mantener registros precisos del proyecto, art. 6.1.f) |
| Llamadas SOS: quién llamó, a qué emergencia se refería, quién respondió, cuándo sonó, se respondió y terminó, cuánto duró y si consumió su cupo de emergencias. La llamada en sí es audio en directo entre su navegador y el nuestro y nunca se graba ni se almacena; puede pasar, cifrada, por un repetidor operado por Cloudflare | Usted y nuestro personal, cuando inicia o responde una llamada SOS | Para atender emergencias y mantener el mismo registro que mantenemos de las solicitudes (contrato; interés legítimo en registros precisos del proyecto) |
| Conexión con Google Calendar, si decide conectarlo: la dirección de correo de la cuenta de Google, un token de actualización cifrado y los periodos ocupados y los eventos que leemos o escribimos para las llamadas que reserva con nosotros | Usted, cuando conecta su Google Calendar en la Sala de Control; Google | Para poner sus llamadas en su calendario con un enlace de Meet y ofrecer solo horarios que le vengan bien (contrato) |
| Consultas de contacto y de empresa: nombre, correo electrónico, empresa y su mensaje | Los formularios de /contact y /enterprise-request | Para responderle (medidas precontractuales / interés legítimo) |
| Revisión para producción: su correo electrónico, el nombre y la dirección de la app que indique (guardada como texto; nunca la visitamos), sus respuestas, su puntuación, si marcó la casilla de novedades, y las etiquetas de campaña del enlace y la página de la que llegó (ninguna de las dos si su navegador envía Do Not Track o Global Privacy Control). Solo cuando pide el informe por correo electrónico; la revisión en sí se ejecuta en su navegador | El formulario de /tools/production-readiness-check | Para enviarle el informe que pidió y avisar a nuestro equipo (medidas que usted solicitó / interés legítimo). Correos ocasionales sobre nuestro trabajo solo si marca la casilla, lo que puede retirar en cualquier momento (consentimiento, art. 6.1.a) |
| Un hash unidireccional y con sal de su dirección IP cuando envía una consulta o pide un informe de la revisión | La conexión de su navegador | Para impedir el spam y el abuso de los formularios. Guardamos el hash, no la dirección (interés legítimo) |
| Facturación: plan, periodo de facturación, estado de la suscripción, fechas de renovación y cancelación, importes pagados y la referencia de cliente de Stripe | Stripe | Para facturarle y mostrar su plan (contrato; obligación legal de conservar registros contables, art. 6.1.c) |
| Datos de la tarjeta de pago | Usted, en la propia página de pago de Stripe | Los trata Stripe como responsable independiente del procesamiento de pagos. Los datos de su tarjeta van a Stripe y nunca tocan nuestros servidores |
| Conexión con Lovable: un token de conexión que usted crea para enviarnos trabajo desde Lovable (solo guardamos un hash) y el contenido que decide enviar | Usted, desde su espacio de trabajo de Lovable | Para recibir el trabajo que nos envía (contrato) |
| Datos técnicos: dirección IP, navegador, páginas solicitadas y registros de errores, conservados por nuestros proveedores de alojamiento y de red | Su navegador | Para operar el sitio de forma segura y corregir fallos (interés legítimo) |
| Analítica del sitio: la página que ve, el sitio que le envió (referente) y las etiquetas de campaña del enlace, su tipo de dispositivo, navegador, sistema operativo, tamaño de pantalla e idioma, su país (deducido de su dirección IP, que no se guarda) y algunas acciones en el sitio, como abrir el chat, elegir un plan o completar un pago | Su navegador, medido por Umami, una herramienta de analítica que alojamos nosotros mismos | Para ver qué páginas y campañas funcionan y mejorar el sitio (interés legítimo, art. 6.1.f). Sin cookies y nunca su nombre, su correo electrónico ni nada de lo que escribe |
| Registros de acceso del personal: qué miembro del personal de Plutonapps abrió una vista de solo lectura de su panel, y cuándo | Nuestros sistemas | Rendición de cuentas sobre el acceso del personal a sus datos (interés legítimo) |
Nuestra analítica no usa cookies y está autoalojada. Ejecutamos Umami en nuestro propio servidor, así que los datos no se comparten con ninguna empresa de analítica. No instala cookies ni guarda su dirección IP. Cuenta las visitas con un hash unidireccional de su dirección IP y los datos de su navegador, mezclado con un valor que cambia cada mes, de modo que no puede reconocerle en otros sitios ni de un mes a otro. No crea un perfil sobre usted. Si su navegador envía una señal Do Not Track o Global Privacy Control, el sitio no la carga en absoluto. Las áreas con sesión iniciada (su panel y el área de nuestro personal) nunca se miden, salvo que contamos una vez un registro o un pago completado, sin nada que le identifique.
No usamos herramientas de publicidad ni de seguimiento en este sitio, no vendemos datos personales y no los usamos para decisiones automatizadas con efectos jurídicos.
No pedimos datos de categorías especiales (salud, religión, etc.). Le rogamos que no los incluya en los mensajes salvo que sean necesarios para el trabajo.
Con quién los compartimos
Usamos un número reducido de proveedores de servicios (encargados del tratamiento) para operar Plutonapps. Cada uno trata los datos solo según nuestras instrucciones. La lista actual, con lo que hace cada uno y dónde, está en nuestra página de Subencargados.
Stripe trata los pagos como responsable independiente para la prevención del fraude y sus propias obligaciones legales; consulte stripe.com/privacy.
Podemos revelar datos si la ley lo exige, o para proteger nuestros derechos, y a un comprador si Plutonapps se vende o se fusiona (se le informará).
Nuestro equipo trabaja desde Noruega, Estados Unidos, los Emiratos Árabes Unidos e India, y puede acceder a sus datos desde cualquiera de esos lugares para hacer el trabajo.
Transferencias internacionales
Si se encuentra en la UE, el EEE o el Reino Unido, sus datos salen de allí: somos una empresa de los EAU, nuestro equipo también trabaja desde Estados Unidos e India, y nuestros principales proveedores (Clerk, Supabase, Stripe, Resend y DigitalOcean) tratan datos en Estados Unidos; nuestra base de datos está alojada por Supabase en AWS us-east-1 (Virginia del Norte, EE. UU.). Los EAU y la India no cuentan con una decisión de adecuación de la UE.
Cuando se transfieren datos personales fuera del EEE o del Reino Unido, nos basamos en garantías adecuadas, como las cláusulas contractuales tipo de la Comisión Europea (con el Anexo del Reino Unido para los datos del Reino Unido) o el Marco de Privacidad de Datos UE-EE. UU. cuando el proveedor está certificado.
Los datos que nos facilita directamente desde la UE/EEE o el Reino Unido los recogemos nosotros en los EAU conforme al artículo 3, apartado 2, del RGPD y al RGPD del Reino Unido, y les aplicamos las protecciones de esta política dondequiera que se traten. Las mismas garantías cubren el acceso de nuestro personal en los EAU, Estados Unidos e India.
Puede pedirnos una copia de las garantías aplicables.
Cuánto tiempo los conservamos
- Registros de la cuenta y del proyecto: mientras sea cliente y, después, 12 meses, salvo que nos pida eliminarlos antes. Cuando se elimina un proyecto, lo archivamos en lugar de borrarlo de inmediato, para poder restaurarlo si la eliminación fue un error.
- Mensajes con su responsable de producto: se conservan con la cuenta. Usted o nosotros podemos eliminar los adjuntos en cualquier momento; el texto de los mensajes se conserva como constancia de lo acordado hasta que se eliminan los datos de la cuenta.
- Facturación y facturas: el tiempo que exija la normativa contable (al menos 5 años según la normativa fiscal de los EAU).
- Consultas: 24 meses desde nuestro último contacto, salvo que se conviertan en una relación con un cliente.
- Solicitudes de la revisión para producción: 24 meses desde que pide el informe, salvo que se conviertan en una relación con un cliente.
- Registros del servidor y de seguridad: los conservan nuestros proveedores de alojamiento durante sus plazos habituales.
- Analítica del sitio: 24 meses; después, se elimina.
- Conexión con Google Calendar: hasta que la desconecte o se eliminen los datos de la cuenta; desconectarla revoca nuestro acceso en Google y elimina el token.
Por ahora, la eliminación de datos al cerrar una cuenta la hacemos nosotros a petición, no de forma automática. Escríbanos, o pídalo desde la app o desde la página de eliminación de la cuenta, y lo haremos.
Sus derechos
Conforme al RGPD, al RGPD del Reino Unido y a la PDPL de los EAU, puede pedirnos que: le demos una copia de sus datos; los corrijamos; los eliminemos; limitemos su uso o nos opongamos a él; y se los entreguemos en un formato portátil. Cuando nos basamos en el consentimiento, puede retirarlo en cualquier momento. Respondemos en el plazo de un mes.
Escriba a hello@plutonapps.com. Es posible que primero necesitemos confirmar su identidad.
También puede presentar una reclamación ante una autoridad de protección de datos: en Noruega, Datatilsynet (datatilsynet.no); en el Reino Unido, la ICO (ico.org.uk); en la UE, la autoridad del lugar donde vive o trabaja; en los EAU, la Oficina de Datos de los EAU. Le agradeceríamos que nos diera antes la oportunidad de resolverlo.
Si se encuentra en un estado de EE. UU. con una ley de privacidad del consumidor (por ejemplo, California), tiene derechos similares a conocer, corregir y eliminar sus datos. No vendemos ni compartimos información personal para publicidad comportamental entre contextos.
Seguridad
El acceso a la base de datos requiere credenciales que solo tienen nuestros servidores y un número reducido de ingenieros identificados, y los datos de los clientes también están protegidos por seguridad a nivel de fila; el inicio de sesión lo gestiona Clerk; los datos de tarjetas los gestiona únicamente Stripe, y el acceso del personal a los paneles de los clientes queda registrado. Ningún sistema es perfectamente seguro; le informaremos a usted y a las autoridades sin dilación indebida si una brecha pone en riesgo sus datos.
Cookies
Solo usamos las cookies y el almacenamiento del navegador que el sitio necesita para funcionar, como mantener su sesión iniciada. Nuestra analítica no instala cookies. Consulte nuestro Aviso de cookies.
Menores
Plutonapps es un servicio para empresas y no está destinado a menores de 16 años.
Cambios
Si cambiamos esta política de forma relevante, actualizaremos la fecha de la parte superior y avisaremos a los clientes por correo electrónico antes de que entre en vigor.