Legal
Política de privacidad
Última actualización: 26 de junio de 2026
Resumen claro
DataEuskadi consulta fuentes de datos abiertos, pero también trata datos personales mínimos para crear cuentas, autenticar sesiones, aplicar cuotas, proteger el servicio, gestionar pagos y registrar métricas técnicas. No vendemos datos personales, no usamos publicidad comportamental y no utilizamos analítica de seguimiento.
El Chat MCP privado está desactivado para uso general hasta cerrar la revisión de privacidad, contrato de tratamiento, transferencias internacionales y análisis de riesgos. Cuando se active, no deberán introducirse datos personales, secretos, credenciales ni información confidencial.
1. Responsable
Responsable del tratamiento: titular del proyecto DataEuskadi.
Contacto de privacidad: info@dataeuskadi.eus.
Si en el futuro se designa un delegado de protección de datos o representante, se publicarán sus datos de contacto en esta página.
2. Datos tratados
- Cuenta: email, nombre facilitado, idioma, identificador de usuario, fecha de alta, estado del plan y preferencias necesarias para prestar el servicio.
- Autenticación y seguridad: cookies de sesión, identificadores técnicos, dirección IP o huella HMAC de la IP cuando sea necesario, cabeceras de petición, eventos de acceso, errores y señales de abuso.
- Demo pública: identificador aleatorio de sesión, huella HMAC de IP, consulta guiada seleccionada, estado, duración y número estimado de resultados. No se almacena la IP en claro.
- Chat MCP privado: huella HMAC y longitud de la pregunta, herramienta MCP seleccionada, modelo de IA, estado, motivo de fallo, tiempos, tokens, coste estimado o real y fecha de liquidación. DataEuskadi no guarda el texto completo de la pregunta en su base de datos.
- Contenido enviado al proveedor de IA: si el Chat MCP privado está habilitado y el usuario confirma el aviso previo, la pregunta y el resultado público necesario para contestarla se envían a DeepSeek para generar la respuesta.
- Facturación: identificador de cliente, plan, estado de suscripción y eventos de pago. Los datos completos de tarjeta y pago son tratados directamente por Stripe.
- Datos públicos consultados: resultados procedentes de fuentes públicas de Open Data Euskadi u otros boletines o registros públicos. Algunas fuentes públicas pueden contener datos personales publicados por la administración competente; DataEuskadi no decide esa publicación y solo los muestra cuando son necesarios para responder a la consulta solicitada.
3. Finalidades y bases jurídicas
- Crear la cuenta, autenticar al usuario, prestar el servicio, responder consultas y aplicar cuotas del plan: ejecución del contrato o medidas precontractuales.
- Gestionar el Chat MCP privado bajo petición expresa del usuario: ejecución del servicio solicitado, con un aviso reforzado previo porque la pregunta se envía a un proveedor externo de IA. La casilla del chat no convierte datos sensibles en datos autorizados; esos datos no deben introducirse.
- Prevenir fraude, abuso, consumo no autorizado, ataques y uso indebido de cuotas o tokens: interés legítimo en mantener una plataforma segura y económicamente sostenible.
- Medir tokens, coste, duración y errores para facturación interna, depuración y control presupuestario: ejecución del contrato e interés legítimo técnico.
- Gestionar cobros, facturas, contabilidad y obligaciones fiscales: ejecución del contrato y cumplimiento de obligaciones legales.
- Enviar comunicaciones comerciales: solo si se solicitan, si existe relación previa en los términos permitidos por la normativa aplicable o si hay otra base válida, siempre con una vía sencilla de oposición.
4. Límites de uso del chat
- No introduzcas nombres, emails, teléfonos, DNI/NIE, direcciones, credenciales, secretos, expedientes privados, datos de salud, ideología, afiliación sindical, religión, orientación sexual, datos biométricos o cualquier información que no sea pública y necesaria.
- Las respuestas del chat son apoyo informativo sobre fuentes públicas. No deben utilizarse como decisión administrativa, jurídica, financiera, sanitaria o de evaluación de personas sin verificar la fuente oficial.
- DataEuskadi no usa las preguntas del chat para perfilar usuarios, publicidad ni decisiones automatizadas con efectos jurídicos o similares.
5. Destinatarios y proveedores
Pueden tratar datos, dentro de lo necesario para prestar sus servicios, proveedores de autenticación y base de datos, alojamiento, despliegue, pagos, correo y monitorización técnica, además de administraciones públicas cuando exista una obligación legal.
- Supabase: autenticación, sesiones, perfiles, tokens, cuotas y registros técnicos de uso.
- Stripe: pagos, facturación, portal de cliente y eventos de suscripción.
- Vercel, GitHub y proveedores de infraestructura: despliegue, hosting, logs técnicos y operación del servicio.
- DeepSeek: solo si el Chat MCP privado está habilitado y el usuario envía una pregunta tras aceptar el aviso reforzado. Recibe la pregunta y el contexto público necesario para generar la respuesta.
Antes de abrir el Chat MCP privado de forma estable se revisarán los contratos de encargado, subencargados, medidas de seguridad, ubicación del tratamiento, entrenamiento o reutilización de entradas, retención del proveedor y mecanismos de atención de derechos.
6. Transferencias internacionales
Algunos proveedores pueden tratar datos fuera del Espacio Económico Europeo. En esos casos se revisará si existe una decisión de adecuación aplicable o si deben utilizarse cláusulas contractuales tipo, medidas complementarias y una evaluación del riesgo de transferencia.
En particular, el uso de DeepSeek puede implicar tratamiento fuera del EEE y no se habilitará para disponibilidad general hasta completar la revisión de garantías conforme al RGPD. Mientras esa revisión no esté cerrada, el chat permanecerá desactivado salvo pruebas controladas sin datos personales.
7. Conservación
- Cuenta y perfil: mientras la cuenta esté activa y posteriormente durante los plazos necesarios para atender responsabilidades legales o contractuales.
- Tokens MCP: se conservan hasheados mientras estén activos o hasta su revocación; el token completo solo se muestra al crearlo.
- Registros técnicos, cuotas, costes y eventos del chat: durante el tiempo necesario para aplicar límites, resolver incidencias, controlar abuso, auditar costes y defender el servicio. En beta se revisarán periódicamente y se reducirá su conservación al mínimo operativo razonable.
- Datos de facturación: durante los plazos exigidos por normativa tributaria, contable y de prevención de fraude.
- Cuando un dato deje de ser necesario, se eliminará, anonimizará o bloqueará de acuerdo con las obligaciones legales aplicables.
8. Seguridad
DataEuskadi aplica medidas de minimización y seguridad como autenticación, cookies SameSite, validación de origen, límites de cuota, registro de abuso, hashing HMAC de prompts e IPs cuando procede, claves de servicio solo en servidor, RLS en Supabase y separación entre datos visibles en cliente y secretos internos.
Ninguna medida elimina todos los riesgos. Por eso el chat no debe utilizarse para información privada o confidencial, y las respuestas deben contrastarse con la fuente oficial antes de tomar decisiones relevantes.
9. Derechos
Puedes solicitar acceso, rectificación, supresión, oposición, limitación y portabilidad, así como retirar un consentimiento cuando el tratamiento se base en consentimiento, escribiendo a info@dataeuskadi.eus. Para evitar accesos indebidos podremos pedir información razonable para verificar tu identidad.
También puedes presentar una reclamación ante la Agencia Española de Protección de Datos.
10. Decisiones automatizadas y menores
No se adoptan decisiones automatizadas con efectos jurídicos o significativamente similares ni se elaboran perfiles publicitarios. El servicio no está dirigido a menores de 14 años. Si detectamos uso por menores sin autorización suficiente, podremos bloquear o eliminar la cuenta.
11. Cambios
Esta política podrá actualizarse para reflejar cambios técnicos, nuevos proveedores, activación del Chat MCP privado, cambios normativos o ajustes de seguridad. Si los cambios son relevantes, se informará de forma destacada antes de que resulten aplicables.