Política de privacidad
1. Responsable
El responsable del tratamiento es CotizaT · Presupuestos, operador de CotizaT. Contacto: soporte@cotizat.online.
2. Qué datos tratamos y para qué
| Datos | Para qué | Base |
|---|---|---|
| Cuenta: email, nombre y contraseña | Identificarte e iniciar sesión. La contraseña la recibe y custodia Supabase Auth; nunca se almacena en la base de CotizaT. | Ejecución del contrato |
| Datos comerciales de tu organización: clientes, catálogos, precios, presupuestos, documentos, proyectos, pagos e imágenes que subes | Prestarte el servicio. Son datos que tú introduces y de los que tu organización es titular. | Ejecución del contrato |
| Conversaciones con el asistente: preguntas y respuestas, usuario cuando esté disponible, fecha y página de origen | Prestar el asistente y estudiar las dudas más frecuentes para mejorar la experiencia y el producto. El borrador/contexto comercial de la pantalla no se copia en el registro de conversación. | Ejecución del contrato e interés legítimo en mejorar el servicio |
| Registros técnicos mínimos (IP en el control de intentos de acceso) | Seguridad: limitar intentos de acceso abusivos. La IP no se guarda en claro: se usa un resumen criptográfico (SHA-256) con caducidad de minutos. | Interés legítimo (seguridad) |
| Emails de invitaciones y destinatarios de presupuestos | Enviar invitaciones de equipo y, cuando lo solicites, entregar al cliente el presupuesto PDF mediante Resend. | Ejecución del contrato |
| Enlaces de propuesta: empresa, cliente, número, título, total, fechas y PDF congelado | Mostrar la propuesta concreta a quien reciba el enlace secreto que tu organización crea. El enlace caduca, puede revocarse y no permite navegar por otros datos. | Ejecución del contrato |
| Respuesta a una propuesta: decisión, nombre y email declarados, comentario opcional, fecha y hora | Dejar constancia de la aceptación o rechazo de la versión exacta que se compartió. No afirmamos verificar la identidad más allá de los datos declarados por quien posee el enlace. | Ejecución del contrato e interés legítimo en conservar la trazabilidad comercial |
3. Lo que NO hacemos
- No vendemos ni alquilamos tus datos.
- No usamos tus datos comerciales para publicidad ni los compartimos con anunciantes.
- No usamos tu contenido ni las conversaciones del asistente para entrenar modelos ni para un fin distinto de prestarte y mejorar el servicio.
- Si solicitas una respuesta generativa, enviamos el historial necesario y el contexto imprescindible al proveedor de IA indicado abajo. Las herramientas locales pueden responder sin ese envío.
- No instalamos rastreadores de terceros con fines publicitarios. La versión de escritorio no envía telemetría.
4. Dónde viven los datos (encargados del tratamiento)
Usamos proveedores de infraestructura que actúan por instrucción nuestra:
| Proveedor | Función |
|---|---|
| Supabase | Autenticación (email y credenciales), base de datos PostgreSQL y almacenamiento privado de archivos. El bucket no es público. Los archivos requieren membresía, salvo el PDF exacto de una propuesta que tu organización comparta deliberadamente mediante un enlace secreto, temporal y revocable. |
| Vercel | Alojamiento de la aplicación web y de la página que valida los enlaces de propuesta. |
| Resend | Envío de emails transaccionales (invitaciones, avisos y presupuestos que decides enviar). |
| Stripe | Cobro con tarjeta, Apple Pay y Google Pay (nombre, email e importe de la suscripción). No vemos ni guardamos el número de tu tarjeta. |
| Upstash | Contador distribuido del límite de intentos de acceso (recibe únicamente claves anonimizadas con caducidad, nunca tu IP ni tu email en claro). |
| Groq | Proveedor opcional de respuestas generativas. Cuando se usa, recibe los mensajes necesarios para contestar y el contexto funcional imprescindible; CotizaT no le autoriza a usar ese contenido para entrenar modelos. |
| GoDaddy | Registro del dominio cotizat.online y DNS. |
Estos proveedores pueden ubicar servidores fuera de tu país. Elegimos servicios con medidas de seguridad estándar de la industria y limitamos los datos que recibe cada uno a lo imprescindible para su función.
5. Aislamiento entre organizaciones
Cada organización es un espacio separado: el aislamiento se aplica en la capa de datos (filtro obligatorio por organización en cada consulta y políticas de seguridad a nivel de fila en PostgreSQL) y en el acceso a archivos. Un miembro de una organización no puede ver datos de otra. La única excepción deliberada es una propuesta compartida por tu propia organización: quien posea su enlace secreto puede consultar exclusivamente esa versión y su PDF hasta que el enlace caduque o sea revocado.
6. Cookies
Usamos únicamente cookies técnicas de sesión (HttpOnly, Secure y SameSite): identifican tu sesión y tu organización activa. No hay cookies de publicidad ni de seguimiento. Sin estas cookies el servicio no puede funcionar, por lo que no requieren consentimiento adicional.
7. Conservación
- Los datos de tu organización se conservan mientras la cuenta esté activa.
- Las conversaciones del asistente se conservan durante 365 días desde el último turno. Un trabajo automático las elimina al vencer ese plazo; el panel deja de mostrarlas antes de la purga.
- Si cancelas, los datos permanecen disponibles para exportación durante un plazo razonable (mínimo 30 días) y después pueden eliminarse.
- Puedes pedir antes el acceso, la exportación o el borrado de tus conversaciones escribiendo a soporte. Las copias de seguridad administradas rotan y las eliminaciones se propagan a ellas con la cadencia de esa rotación.
8. Tus derechos
Puedes ejercer en cualquier momento, escribiendo a soporte@cotizat.online:
- Acceso y portabilidad: obtener una copia de tus datos (las exportaciones integradas ya cubren la mayor parte).
- Rectificación: corregir datos inexactos (normalmente puedes hacerlo tú mismo desde la aplicación).
- Eliminación: pedir el borrado de tu cuenta y de los datos de tu organización (si la organización tiene más miembros, la solicitud debe venir de su propietario). También puedes solicitar el borrado de una conversación concreta.
Respondemos en un plazo máximo de 30 días.
9. Seguridad
- Cifrado en tránsito (HTTPS) en todo el servicio.
- Contraseñas gestionadas exclusivamente por Supabase Auth; recuperación por enlace de un solo uso.
- Sesiones con cookies HttpOnly no accesibles desde JavaScript, protección CSRF y política de seguridad de contenido (CSP) estricta.
- Almacenamiento de archivos privado, servido solo con autorización de membresía.
- Roles de base de datos sin privilegios administrativos y aislamiento por fila verificado por pruebas automatizadas.
Si se produjera un incidente de seguridad que afecte a tus datos, te lo notificaremos sin dilación indebida junto con las medidas tomadas.
10. Menores
CotizaT es una herramienta profesional para empresas y no está dirigida a menores de edad.
11. Cambios en esta política
Si cambiamos esta política de forma sustancial lo anunciaremos por email o dentro de la aplicación con antelación razonable. La versión vigente estará siempre publicada en esta página.