Ir al contenido principal

Política de Privacidad y Protección de Datos

Última actualización: 11/06/2026

La presente Política de Privacidad describe cómo CERP TECHNOLOGY S.L. (en adelante, "CERP") recopila, utiliza y protege los datos personales de los usuarios y clientes (en adelante, "el Cliente") que acceden a nuestra página web y contratan nuestro software como servicio (SaaS).

Esta política cumple rigurosamente con el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

1. Identidad del Responsable del Tratamiento

  • Titular: CERP TECHNOLOGY S.L.
  • NIF: B24926800
  • Domicilio Social: Madrid, España.
  • Correo electrónico para temas de privacidad: admin@cerp.es

2. Datos que Recopilamos

Como plataforma SaaS B2B, recopilamos estrictamente los datos necesarios para la prestación del servicio y la facturación:

  • Datos de contacto y cuenta: Nombre, apellidos, correo electrónico corporativo y cargo del representante legal o administrador de la cuenta.
  • Datos de facturación: Razón social, NIF/NIT/RUT, domicilio fiscal y datos de pago. (Nota de seguridad: Los datos completos de tarjetas de crédito son procesados directamente por nuestra pasarela de pagos Stripe, Inc., y no son almacenados en los servidores de CERP).
  • Datos de uso técnico: Direcciones IP, logs de acceso y métricas de uso del sistema para garantizar el correcto funcionamiento y la seguridad del servicio.
  • Datos de perfil de inicio de sesión social: Si inicias sesión con Google o Apple, recibimos del proveedor de identidad tu nombre, tu correo electrónico y, cuando esté disponible, tu foto de perfil (ver apartado 8).
  • Contenidos sometidos a funcionalidades de IA: Los documentos, presupuestos, pliegos y demás contenidos que el Cliente decide voluntariamente procesar mediante las funcionalidades de inteligencia artificial del software. Estos contenidos son aportados por el Cliente bajo su exclusiva responsabilidad (ver apartados 6 y 7).

3. Finalidad y Base Legitimadora del Tratamiento

Tratamos los datos del Cliente con las siguientes finalidades y bases legales:

  • Ejecución del contrato (Art. 6.1.b RGPD): Para la creación de la cuenta, provisión de licencias SaaS, prestación de servicios de consultoría y gestión del soporte técnico.
  • Cumplimiento de obligaciones legales (Art. 6.1.c RGPD): Emisión de facturas, gestión contable y declaración de impuestos (AEAT).
  • Interés legítimo (Art. 6.1.f RGPD): Para el envío de comunicaciones operativas (actualizaciones del sistema, caídas, mantenimiento) y prevención de fraudes.
  • Ejecución del contrato (Art. 6.1.b RGPD): La autenticación (incluido el inicio de sesión social) y las funcionalidades de inteligencia artificial que forman parte del servicio, las cuales se activan únicamente a instancia del Cliente y operan conforme a lo descrito en el apartado 7.
  • Consentimiento / interés legítimo (Art. 6.1.a / 6.1.f RGPD): La analítica de uso y las cookies no esenciales, que requieren tu consentimiento, y las métricas de mejora del producto.

4. Conservación de los Datos

Los datos de facturación y contratos se conservarán durante un período mínimo de seis (6) años desde la finalización del servicio para cumplir con las obligaciones mercantiles y fiscales españolas. Los datos de uso y acceso se eliminarán o anonimizarán una vez que el Cliente solicite la baja definitiva del SaaS, salvo que deban conservarse para el ejercicio o defensa de reclamaciones.

Los contenidos sometidos por el Cliente a las funcionalidades de IA se conservan únicamente durante el tiempo necesario para prestar la funcionalidad solicitada y conforme a las instrucciones del Cliente como Responsable del Tratamiento, sin que CERP los utilice para fines propios ni para el entrenamiento de modelos.

5. Destinatarios y Transferencias Internacionales

Para prestar el servicio, CERP recurre a proveedores tecnológicos que actúan como Encargados o Subencargados del Tratamiento por cuenta de CERP. Los principales son:

  • Autenticación e identidad: Auth0 / Okta, Inc. (EE.UU.), incluido el inicio de sesión social con Google y Apple.
  • Inteligencia artificial: proveedores especializados en modelos de inteligencia artificial generativa con sede en EE.UU., que actúan como subencargados para el análisis de documentos, presupuestos y pliegos, y para la prestación de asistentes y chat. La identificación nominal y actualizada de estos subencargados se encuentra a disposición del Cliente en el Acuerdo de Encargo del Tratamiento (DPA) y puede solicitarse en admin@cerp.es.
  • Pasarela de pago: Stripe, Inc. (EE.UU. / UE) — suscripción y facturación.
  • Alojamiento del backend: Google Cloud (Google LLC), en las regiones de Madrid y Bélgica (UE).
  • Alojamiento del frontend y analítica de uso: Vercel, Inc. (EE.UU.).
  • Base de datos: MongoDB Atlas (MongoDB, Inc.).
  • Integraciones (activadas por el usuario): Composio — conexión con Gmail, Outlook, Calendar, Drive, OneDrive, Teams, Slack, Notion y WhatsApp.
  • Mensajería: WhatsApp Business API — Meta Platforms, Inc. (EE.UU. / Irlanda).

Algunos de estos proveedores están ubicados en Estados Unidos. Para esas transferencias internacionales nos amparamos, según el proveedor, en: (a) la Decisión de Adecuación del Marco de Privacidad de Datos UE-EE.UU. (EU-US Data Privacy Framework) cuando el importador esté certificado en dicho marco; o (b) las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión de Ejecución (UE) 2021/914), complementadas con una evaluación de impacto de la transferencia y medidas técnicas y organizativas suplementarias (cifrado en tránsito y en reposo, controles de acceso), conforme a la sentencia Schrems II. La base de datos del SaaS se aloja dentro del Espacio Económico Europeo.

6. Rol de CERP como "Encargado del Tratamiento" (SaaS)

En relación con la información, bases de datos, know-how y datos personales de terceros que el Cliente introduzca, suba o gestione dentro del software SaaS de CERP (incluidos los contenidos que someta a las funcionalidades de inteligencia artificial), el Cliente actúa como Responsable del Tratamiento y CERP actúa como Encargado del Tratamiento, tratando dichos datos únicamente siguiendo las instrucciones documentadas del Cliente y con la exclusiva finalidad de prestar el servicio. CERP no utiliza esos datos para fines propios.

Este tratamiento se rige por un Acuerdo de Encargo del Tratamiento (DPA) conforme al artículo 28 del RGPD, que forma parte de los Términos aceptados en el alta. Regula, entre otros: la confidencialidad, las medidas de seguridad, la autorización de los subencargados recogidos en el apartado 5 de esta política (con el derecho del Cliente a oponerse a los cambios), la asistencia en el ejercicio de derechos, la notificación de violaciones de seguridad sin dilación indebida, y la devolución o supresión de los datos a la finalización del servicio.

En su condición de Responsable del Tratamiento, el Cliente garantiza frente a CERP: (a) que los datos personales y contenidos que incorpora al software han sido obtenidos lícitamente y cuenta con una base jurídica válida para su tratamiento; (b) que ha informado a los interesados conforme a los artículos 13 y 14 del RGPD; (c) que los datos son exactos, pertinentes y limitados a lo necesario; (d) que ha implantado las medidas de seguridad que le corresponden; y (e) que el uso que realiza del software, incluidas sus funcionalidades de IA, es legítimo y conforme a la normativa que le resulta aplicable. CERP no asume obligación alguna de verificación previa de la licitud, exactitud o pertinencia de los datos y contenidos aportados por el Cliente, siendo el Cliente el único responsable de las consecuencias derivadas de su incorporación al sistema.

7. Uso de Inteligencia Artificial

7.1. Naturaleza asistencial. CERP incorpora funcionalidades de inteligencia artificial que ayudan a analizar documentos, presupuestos y pliegos y ofrecen asistentes y chat. Estas funcionalidades tienen carácter exclusivamente instrumental y de apoyo: sus resultados asisten las decisiones del usuario, pero no las sustituyen. La inteligencia artificial del software no es un asesor profesional ni un sistema decisor.

7.2. Tratamiento por subencargados especializados. Para prestar estas funcionalidades, el contenido y los datos de proyecto correspondientes son tratados por proveedores especializados en modelos de inteligencia artificial generativa con sede en EE.UU., que actúan como subencargados del tratamiento, con las garantías de transferencia internacional descritas en el apartado 5. Dichos proveedores no utilizan los datos enviados a través de sus interfaces de programación (API) para entrenar sus modelos.

7.3. Ausencia de decisiones automatizadas (artículo 22 RGPD). Las funcionalidades de IA del software requieren en todos los casos la revisión y aprobación expresa del usuario antes de que cualquier resultado produzca efecto operativo dentro del sistema. En consecuencia, el software no adopta decisiones individuales basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos o significativos sobre las personas, en el sentido del artículo 22 del RGPD. La decisión final sobre la utilización, modificación o descarte de cualquier resultado generado por la IA corresponde siempre y exclusivamente al usuario y al Cliente.

7.4. Posibilidad de resultados erróneos y deber de revisión del Cliente. Los sistemas de inteligencia artificial pueden generar resultados incorrectos, incompletos, imprecisos, desactualizados o sesgados. El Cliente reconoce esta característica inherente a la tecnología y asume, como Responsable del Tratamiento y usuario del servicio, el deber de revisar y validar los resultados generados por la IA antes de utilizarlos o de basar en ellos cualquier decisión. CERP no garantiza la exactitud, exhaustividad ni idoneidad de dichos resultados para una finalidad concreta, y no responde de las decisiones que el Cliente adopte a partir de ellos.

7.5. Contenidos aportados por el Cliente. El Cliente es el único responsable de los documentos, datos y contenidos que decide someter a las funcionalidades de IA, garantizando que dispone de los derechos, autorizaciones y bases jurídicas necesarios para su tratamiento, conforme al apartado 6 de esta política. Los documentos de licitación confidenciales que se procesan mediante la aplicación de escritorio se mantienen en local, en el dispositivo del usuario.

7.6. Régimen contractual completo. El régimen completo de derechos, obligaciones, limitaciones y responsabilidades aplicable al uso de las funcionalidades de inteligencia artificial se encuentra regulado en el apartado correspondiente de los Términos y Condiciones Generales de Servicio, que el Cliente acepta en el momento del alta y que prevalece a efectos contractuales.

8. Inicio de sesión con Google y Apple

Si decides iniciar sesión con Google o Apple, recibimos del proveedor de identidad los datos necesarios para crear e identificar tu cuenta: tu nombre, tu dirección de correo electrónico y, cuando esté disponible, tu foto de perfil. Obtenemos estos datos de Google (Google LLC) o Apple Inc. como fuente de origen, y los tratamos para autenticarte y prestar el servicio (art. 6.1.b RGPD). No recibimos tu contraseña de estos proveedores.

9. Cookies

Una cookie es un pequeño archivo de texto que un sitio web almacena en tu dispositivo cuando lo visitas. Las cookies permiten recordar tus preferencias, mantener tu sesión activa y recopilar información de uso anónima para mejorar el servicio. A continuación detallamos las cookies utilizadas en cerp.es y app.cerp.es.

Tipos de cookies que utilizamos

NombreTitularFinalidadTipoDuración
cerp_sessionCERP (propia)Mantener la sesión iniciada (token de acceso)Técnica / necesariaSesión
cerp_refreshCERP (propia)Renovar la sesión de forma seguraTécnica / necesariaSesión
cerp_oauth_stateCERP (propia)Seguridad del inicio de sesión con Google/Apple (protección CSRF)Técnica / necesaria~10 minutos
_ga, _ga_*Google LLC (EE.UU.)Analítica de uso del sitio webAnalítica (terceros)Hasta 24 meses
_fbpMeta Platforms (EE.UU.)Medición publicitaria (Meta Pixel)Publicitaria (terceros)3 meses

Las cookies técnicas o necesarias (cerp_session, cerp_refresh, cerp_oauth_state) están exentas de consentimiento en virtud del art. 22.2 de la LSSI-CE, por ser imprescindibles para el funcionamiento del servicio. Las cookies analíticas y publicitarias únicamente se instalan tras tu consentimiento expreso mediante el banner de cookies. Además, utilizamos Vercel Web Analytics, un servicio de telemetría agregada y sin cookies (cookieless) que no instala cookies en tu dispositivo.

Gestión del consentimiento

En tu primera visita verás un banner de cookies donde puedes aceptar todas las cookies o rechazar las no esenciales. Puedes retirar o modificar tu consentimiento en cualquier momento, con la misma facilidad con que lo otorgaste, volviendo a abrir el panel de preferencias de cookies. No usamos el "consentimiento por navegación" ni por desplazamiento: el consentimiento solo se considera otorgado cuando haces clic activamente en "Aceptar".

Cómo desactivar las cookies en tu navegador

Además de nuestro panel de preferencias, puedes bloquear o eliminar las cookies desde la configuración de tu navegador (Google Chrome, Mozilla Firefox, Apple Safari y Microsoft Edge lo permiten en sus ajustes de privacidad / cookies). Ten en cuenta que deshabilitar las cookies técnicas/necesarias puede impedir que puedas iniciar sesión en la aplicación.

10. Medidas de Seguridad

CERP aplica medidas técnicas y organizativas apropiadas para proteger los datos personales, incluidas el cifrado en tránsito (HTTPS) y en reposo, controles de acceso basados en roles, cookies de sesión httpOnly/Secure, aislamiento de datos entre clientes (multi-tenant), registro de actividad y copias de seguridad periódicas. En caso de violación de la seguridad de los datos personales, CERP actuará conforme a los artículos 33 y 34 del RGPD y, cuando actúe como encargado, lo notificará al Cliente afectado sin dilación indebida.

11. Derechos del Usuario (Derechos ARCO+)

El Cliente puede ejercer en cualquier momento sus derechos de:

  • Acceso, Rectificación y Supresión de sus datos.
  • Limitación y Oposición al tratamiento.
  • Portabilidad de los datos.

Para ejercer estos derechos, envía un correo electrónico a admin@cerp.es desde la dirección de correo asociada a tu cuenta, indicando el derecho que deseas ejercer. Con carácter general no es necesario aportar copia de un documento de identidad; solo te pediremos información adicional y proporcionada para confirmar tu identidad si existen dudas razonables sobre la misma. Asimismo, te informamos de tu derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es) si consideras que se han vulnerado tus derechos.