Privacy Notice
Aviso de Privacidad⚠️ BORRADOR PRELIMINAR — en revisión legal. Este documento es un borrador redactado de buena fe, pendiente de revisión por parte de un asesor jurídico cualificado. Al utilizar Tokonomix, usted acepta estas disposiciones como un contrato vinculante; los cambios sustanciales se comunicarán por correo electrónico e irán acompañados de un incremento de versión. Última actualización: 2026-09-11.
El presente Aviso de Privacidad explica cómo Tokonomix trata los datos personales cuando usted visita nuestro sitio web, crea una cuenta o utiliza la API de Tokonomix. Se emite en cumplimiento del Reglamento (UE) 2016/679 (el "RGPD") y de la Ley de Implementación neerlandesa (UAVG).
1. Responsable del tratamiento
El responsable del tratamiento de sus datos personales es:
InterIP Networks B.V. (que opera bajo el nombre comercial Tokonomix) Domicilio social: Linnewever 18, 2292 JH Wateringen, Países Bajos. Cámara de Comercio (KvK): 27183782 Número de identificación de IVA: NL813181811B01 Contacto general: support@tokonomix.ai Contacto de privacidad: privacy@tokonomix.ai
2. Delegado de Protección de Datos
Puede ponerse en contacto con nuestro Delegado de Protección de Datos en dpo@tokonomix.ai. El buzón del DPD se supervisa en días laborables; las respuestas a las solicitudes formales de ejercicio de derechos se emiten dentro del plazo legal de un mes establecido por el RGPD (art. 12(3) RGPD).
Nota operativa: el buzón del DPD se está habilitando durante el periodo preliminar. Hasta que finalice dicha habilitación, las solicitudes enviadas a esta dirección se reenvían automáticamente a privacy@tokonomix.ai — no se pierde ningún mensaje.
3. Finalidades y base jurídica
Tratamos datos personales para las finalidades que se indican a continuación. Las bases jurídicas en las que nos apoyamos se detallan junto a cada finalidad conforme al artículo 6(1) del RGPD.
- Creación y autenticación de su cuenta — Ejecución de un contrato, art. 6(1)(b).
- Enrutamiento de las llamadas a la API y medición del consumo de Créditos — Ejecución de un contrato, art. 6(1)(b).
- Procesamiento de pagos a través de Mollie B.V. — Ejecución de un contrato, art. 6(1)(b).
- Detección de fraude, abuso y creación masiva de cuentas — Interés legítimo, art. 6(1)(f).
- Cumplimiento de la normativa fiscal, contable y de prevención del blanqueo de capitales — Obligación legal, art. 6(1)(c).
- Envío de anuncios de producto y actualizaciones editoriales — Consentimiento, art. 6(1)(a).
- Analítica y medición del rendimiento (si usted lo consiente expresamente) — Consentimiento, art. 6(1)(a).
Cuando el tratamiento se basa en el consentimiento, usted puede retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento realizado antes de su retirada.
4. Categorías de datos personales
Tratamos las siguientes categorías de datos personales:
- Datos de identificación — nombre completo, dirección de correo electrónico, preferencias de la cuenta;
- Datos de autenticación — hashes de contraseña con salt, secretos de segundo factor cifrados en reposo, hashes de códigos de recuperación;
- Datos de facturación — número de IVA, nombre de la empresa, dirección de facturación, referencias de tokens de pago emitidas por Mollie (no almacenamos números completos de tarjeta ni de cuenta bancaria);
- Datos de uso — solicitudes a la API, selecciones de modelo, recuento de tokens, mediciones de latencia, códigos de estado de respuesta, cifras de coste derivadas;
- Datos técnicos — dirección IP, cadena de user-agent, cabecera de idioma del navegador, identificadores de cookies de sesión;
- Datos de comunicación — contenido de los tickets de soporte y de reporte de abusos;
- Datos de investigación de abusos — en las dos situaciones descritas a continuación, y para proteger el servicio frente al fraude y al abuso automatizado, el contenido de las solicitudes enviadas desde una cuenta. Conservamos el texto de cada mensaje (recortado a los primeros 4.000 caracteres, y como máximo 100 mensajes por solicitud), el número de mensajes, la longitud total sin recortar, los modelos solicitados, el identificador de la solicitud, la dirección IP de origen y la cadena user-agent. Las imágenes adjuntas se registran únicamente como marcador, nunca la imagen en sí. Lo aplicamos en dos situaciones y en ninguna otra. En primer lugar, a cuentas designadas individualmente que estén bajo investigación, mientras esta dure. En segundo lugar, a toda cuenta nueva durante una breve ventana de primer uso: aproximadamente sus primeras cincuenta (50) solicitudes dentro de los catorce (14) días siguientes al registro, según el límite que se alcance antes, tras lo cual el registro termina por sí solo y no se reanuda salvo que la cuenta sea designada individualmente. Las cuentas establecidas sin tal designación no se registran en absoluto. Nuestra base jurídica es el interés legítimo en prevenir el fraude y el abuso del servicio (artículo 6, apartado 1, letra f, del RGPD); realizamos una ponderación por cada designación y la documentamos. Puede oponerse conforme al artículo 21; en tal caso cesaremos, salvo que podamos acreditar motivos legítimos imperiosos — lo que puede ocurrir en una investigación de fraude en curso.
Si envía datos personales de otra persona dentro de un prompt, normalmente los tratamos exclusivamente siguiendo sus instrucciones, como encargado del tratamiento. Cuando dicho prompt se registra en el marco de una investigación de abusos, tratamos ese contenido para nuestro propio fin y somos responsables del tratamiento respecto de él. Una razón más para no incluir datos personales de terceros — y menos aún categorías especiales — en los prompts.
No tratamos conscientemente categorías especiales de datos personales conforme al artículo 9 del RGPD; usted no debe enviar dicho tipo de datos a través de los prompts.
5. Destinatarios y subencargados del tratamiento
Divulgamos datos personales únicamente a los destinatarios y subencargados del tratamiento que se enumeran a continuación, todos ellos sujetos a acuerdos de tratamiento de datos conformes con el artículo 28 del RGPD.
- Mollie B.V. — Procesamiento de pagos — Países Bajos (EEE).
- Anthropic, PBC — Inferencia de LLM (familia Claude) — Estados Unidos.
- OpenAI, OpCo LLC — Inferencia de LLM (familia GPT) — Estados Unidos.
- Google LLC — Inferencia de LLM (familia Gemini) — Estados Unidos.
- OVH Groupe SAS — Inferencia de LLM e infraestructura — Francia (EEE).
- Hetzner Online GmbH — Alojamiento de infraestructura — Alemania (EEE).
- InterIP Networks BV — Operaciones de infraestructura y soporte — Países Bajos (EEE).
Nuestra lista actualizada de subencargados del tratamiento se mantiene en /es/legal/sub-processors. Notificamos a los Clientes por correo electrónico de los cambios al menos quince (15) días antes de que un nuevo subencargado del tratamiento entre en funcionamiento, y usted puede oponerse por motivos legítimos.
6. Conservación
Conservamos los datos personales únicamente durante el tiempo necesario para cumplir la finalidad para la que fueron recogidos:
- Perfil de la cuenta — durante la vida de la cuenta más treinta (30) días tras su cancelación, tras lo cual eliminamos o seudonimizamos el perfil;
- Registros de facturación y facturas — siete (7) años desde el final del ejercicio fiscal de emisión, conforme exige el artículo 52 de la Ley General Tributaria neerlandesa (Algemene wet inzake rijksbelastingen);
- Registros de uso de la API — noventa (90) días desde la fecha y hora de la solicitud, tras lo cual se conservan las estadísticas agregadas pero se eliminan los registros individuales;
- Registros de auditoría y de detección de abusos — un (1) año desde el evento;
- Contenido de solicitudes de investigación de abusos — sesenta (60) días desde la solicitud —y antes una vez concluida la investigación correspondiente—, eliminado mediante una limpieza automatizada cada hora, salvo que sea necesario un plazo mayor para formular, ejercer o defender reclamaciones;
- Comunicaciones de soporte y de reporte de abusos — tres (3) años desde la última interacción, salvo que sea necesario un plazo de conservación mayor para la defensa de una reclamación legal.
Una vez transcurrido el plazo de conservación aplicable, los datos se eliminan del almacenamiento principal y se rotan de las copias de seguridad en el siguiente ciclo de retención de copias de seguridad (a más tardar en treinta días).
7. Sus derechos
Con sujeción a las condiciones establecidas en el RGPD, usted tiene derecho a:
- Acceso — obtener una copia de los datos personales que tratamos sobre usted (art. 15);
- Rectificación — corregir datos inexactos o incompletos (art. 16);
- Supresión — solicitar la eliminación de datos que ya no tenemos derecho a conservar (art. 17);
- Limitación — solicitar que limitemos el tratamiento en situaciones definidas (art. 18);
- Portabilidad — recibir una exportación legible por máquina de los datos que usted nos haya proporcionado en virtud de un contrato (art. 20);
- Oposición — oponerse al tratamiento basado en el interés legítimo (art. 21).
Puede ejercer estos derechos escribiendo a privacy@tokonomix.ai desde la dirección de correo electrónico asociada a su cuenta. Responderemos en el plazo de un mes desde la recepción; cuando las solicitudes sean complejas, podremos ampliar dicho plazo en dos meses adicionales, informándole de la ampliación.
Usted también tiene derecho a presentar una reclamación ante una autoridad de control, en particular en el Estado miembro de la UE de su residencia habitual, lugar de trabajo o lugar de la presunta infracción. La autoridad de control neerlandesa es la Autoriteit Persoonsgegevens (autoriteitpersoonsgegevens.nl).
8. Transferencias internacionales
Varios de nuestros subencargados del tratamiento están ubicados fuera del Espacio Económico Europeo, en particular Anthropic PBC, OpenAI OpCo LLC y Google LLC, en Estados Unidos. Los datos personales transferidos a estos destinatarios están protegidos mediante:
- las Cláusulas Contractuales Tipo de la Comisión Europea (Decisión (UE) 2021/914), incorporadas por referencia en el correspondiente acuerdo de tratamiento de datos;
- cuando resulte aplicable, la certificación del destinatario en el marco del Data Privacy Framework UE-EE. UU.;
- evaluaciones de impacto de la transferencia y, cuando proceda, medidas técnicas complementarias tales como el cifrado en tránsito y en reposo.
Puede solicitar una copia de las CCT que cubren una transferencia específica escribiendo a privacy@tokonomix.ai.
9. Cookies
Nos basamos en la huella de cookies más reducida posible:
- Cookies estrictamente necesarias — una cookie de sesión que mantiene su token de autenticación tras iniciar sesión, además de un token de protección CSRF. Estas cookies no pueden rechazarse sin deshabilitar el Servicio.
- Cookies analíticas — se instalan únicamente tras su consentimiento explícito a través de nuestro banner de cookies. Nos permiten medir el uso agregado del sitio y mejorar el contenido.
- Cookies de marketing — actualmente no se instalan; esta categoría está reservada para un futuro uso de atribución mediante opt-in.
Puede modificar sus preferencias de cookies en cualquier momento a través del enlace situado en el pie de página de cada página. Los registros de consentimiento se conservan durante un año.
10. Menores
El Servicio no está dirigido a menores de dieciséis (16) años. No recopilamos conscientemente datos personales de una persona menor de esa edad. Si usted cree que un menor nos ha proporcionado datos personales, póngase en contacto con privacy@tokonomix.ai y eliminaremos los datos sin demora indebida.
Cambios en este Aviso. Podemos actualizar este Aviso de Privacidad de forma periódica. Cuando los cambios sean sustanciales, incrementaremos el número de versión, actualizaremos la fecha de "última actualización" y notificaremos a los Clientes activos por correo electrónico al menos catorce (14) días antes de que el cambio entre en vigor. El historial de versiones está disponible previa solicitud.