Legal

Política de privacidad (Privacy policy)

document
privacidad
framework
RGPD · LOPDGDD · arts. 13-14
version
v0.1 · draft
status
pending legal review

Draft v0.1 — this text is pending validation by a licensed Spanish lawyer before any real data is collected or a first customer is signed. Fields marked as “pendiente” will be completed in that review.

This document is published in Spanish, its only binding version: SixDecimal's owner is established in Spain and these notices are drafted under Spanish law (LSSI-CE, GDPR/RGPD, LOPDGDD). If an English courtesy translation is published later, the Spanish text prevails.

Contents
  1. 01Responsable del tratamiento
  2. 02Los dos papeles de SixDecimal
  3. 03Tratamientos, finalidades y bases jurídicas
  4. 04Cookies y tecnologías similares
  5. 05Plazos de conservación
  6. 06Destinatarios, encargados y transferencias
  7. 07Derechos de las personas interesadas
  8. 08Medidas de seguridad
  9. 09Menores de edad
  10. 10Decisiones automatizadas y perfiles
  11. 11Reglamento de Inteligencia Artificial
  12. 12Cambios en esta política

Esta política informa, conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD), de cómo se tratan los datos personales recabados a través del sitio web, la aplicación y los canales comerciales de SixDecimal.

Responsable del tratamiento

El responsable del tratamiento es el Titular (persona física) del proyecto SixDecimal, sin que exista sociedad mercantil constituida:

Titular
pendientenombre y apellidos del titular (persona física; no hay sociedad constituida)
NIF / DNI
pendienteNIF/DNI
Domicilio a efectos de notificaciones
pendientedomicilio a efectos de notificaciones
Datos registrales
No aplica: el titular es persona física, no inscrita en el Registro Mercantil.
Representante legal / firmante
No procede persona distinta; el propio Titular (persona física) suscribe y responde en nombre propio.
Contacto en materia de protección de datos
pendienteemail de privacidad
Nombre comercial del servicio
SixDecimal

1.1. Delegado de Protección de Datos (DPD)

pendientedecisión documentada sobre la designación de DPD — En principio, un gateway FinOps B2B operado individualmente, que no realiza observación habitual y sistemática a gran escala ni trata categorías especiales del art. 9 RGPD, no queda automáticamente obligado a designar DPD (arts. 37 RGPD y 34 LOPDGDD); la decisión debe documentarse y se reevaluará si el volumen de tratamiento crece significativamente.

Alcance: los dos papeles de SixDecimal

SixDecimal actúa bajo dos roles distintos en materia de protección de datos, y esta política solo cubre uno de ellos.

2.1. SixDecimal como ENCARGADO del tratamiento (tráfico del gateway) — fuera del alcance de esta política

Respecto del tráfico que los clientes B2B dirigen a través del gateway hacia proveedores LLM (OpenAI, Anthropic, Google/Gemini, AWS Bedrock), SixDecimal actúa como encargado del tratamiento (processor) por cuenta de dichos clientes, que son los responsables (controllers). En este papel, SixDecimal trata por cuenta del cliente:

  • Metadatos de uso: modelo, número de tokens, coste en micro-USD, request_id, proveedor, marcas temporales.
  • Identificadores de atribución enviados por el cliente en cabeceras HTTP: x-sd-customer-id (identificador externo del cliente final del cliente), x-sd-feature, x-sd-team.

SixDecimal NO almacena el contenido de los prompts ni de las respuestas (completions). El gateway lee el cuerpo de la solicitud únicamente para estimar el número de tokens y reenvía la solicitud al proveedor LLM en modo passthrough. En muchos casos, la relación contractual y la clave de API con el proveedor LLM pertenecen al propio cliente, cuyo header Authorization se reenvía sin ser almacenado.

El tratamiento descrito en este apartado 2.1 se rige por el Acuerdo de Encargo del Tratamiento (DPA) suscrito entre SixDecimal y cada cliente responsable (art. 28 RGPD), no por esta política. Si usted es un usuario final de un cliente de SixDecimal y desea ejercer derechos sobre sus datos de atribución, debe dirigirse al cliente responsable (la empresa que utiliza SixDecimal), no a SixDecimal directamente.

2.2. SixDecimal como RESPONSABLE del tratamiento — objeto de esta política

Esta política regula exclusivamente los tratamientos en los que SixDecimal decide sobre los fines y medios, es decir, actúa como responsable:

  • Usuarios de la aplicación / cuenta (autenticación propia email+password).
  • Leads y lista de espera (waitlist) captados en la landing.
  • Prospección comercial / contacto en frío a profesionales.
  • Facturación (Stripe).

Tratamientos, finalidades y bases jurídicas

3.1. Usuarios de la aplicación y de la cuenta

Finalidad
Alta, autenticación, gestión y mantenimiento de la cuenta de usuario; prestación del servicio contratado; soporte técnico; seguridad y prevención del fraude.
Base jurídica
Ejecución de un contrato o medidas precontractuales (art. 6.1.b RGPD). Para seguridad y prevención del fraude, interés legítimo (art. 6.1.f RGPD).
Categorías de datos
Datos identificativos y de contacto profesional (nombre, apellidos, email corporativo), credenciales de autenticación gestionadas por SixDecimal (la contraseña se almacena exclusivamente como hash criptográfico argon2id, nunca en claro), organización/tenant, rol dentro de la organización, metadatos de sesión y registros de acceso (timestamps; la dirección IP se conserva seudonimizada mediante hash con fines de seguridad).
Origen
Del propio interesado o de la organización cliente que lo da de alta.
Conservación
Durante la vigencia de la relación contractual y, tras su terminación, bloqueados durante los plazos de prescripción de las acciones legales (véase §5).
Destinatarios / encargados
Resend (emails transaccionales de cuenta: verificación y restablecimiento); hosting Hetzner (UE). Véase §6.

3.2. Leads y lista de espera (waitlist)

Finalidad
Gestionar la lista de espera y las manifestaciones de interés recogidas en la landing; contactar al interesado para informarle de la disponibilidad del producto, invitarle a pruebas o recabar su opinión; medición agregada de la conversión.
Base jurídica
Consentimiento del interesado (art. 6.1.a RGPD), otorgado mediante el acto afirmativo de enviar el formulario tras leer su cláusula informativa — criterio recomendado en la documentación de cumplimiento del proyecto; pendienteelección de base sujeta a validación jurídica final.
Categorías de datos
Dirección de correo electrónico; metadatos técnicos del formulario (idioma, marca temporal y, en su caso, la casilla opcional de novedades).
Origen
Directamente del interesado, que introduce su email en el formulario.
Conservación
Hasta que el interesado solicite la baja/supresión o hasta que se decida el lanzamiento comercial y se migre la relación a otra base; en todo caso, revisión periódica y supresión de leads inactivos. pendienteplazo concreto (p. ej. 12 meses desde el último contacto)
Destinatarios / encargados
Resend (email transaccional/comunicaciones); hosting Hetzner (UE). Los registros se almacenan actualmente en el propio servidor.

3.3. Prospección comercial / contacto en frío a profesionales

Finalidad
Contactar a profesionales y empresas potencialmente interesadas en SixDecimal para presentar el producto y explorar una relación comercial B2B.
Base jurídica
Interés legítimo en la prospección comercial B2B (art. 6.1.f RGPD, considerando 47), previa realización y superación del correspondiente juicio de ponderación. La comunicación comercial electrónica se sujeta además al art. 21 LSSI-CE.
Categorías de datos
Datos de contacto profesional: nombre y apellidos, cargo, empresa, email profesional, perfil profesional público (p. ej. LinkedIn).
Origen
Datos no obtenidos del interesado (art. 14 RGPD): fuentes de acceso público, directorios profesionales, la web corporativa del contacto o proveedores de datos B2B. pendienteenumeración de fuentes concretas
Conservación
Hasta que el interesado se oponga (art. 21 RGPD) o solicite la baja; los contactos que no respondan tras pendientenúmero de intentos (p. ej. 2) se suprimirán o anonimizarán.
Destinatarios / encargados
Resend (envío de email); hosting Hetzner (UE); pendienteCRM o herramienta de prospección, si se usa

Información del art. 14 RGPD (datos no obtenidos del interesado): cuando le contactemos por primera vez, le informaremos del origen de sus datos, de las categorías tratadas, de esta política y de su derecho de oposición, dentro del plazo máximo de un mes desde la obtención de los datos o, si antes, en la primera comunicación (art. 14.3 RGPD).

Art. 21 LSSI-CE: toda comunicación comercial por correo electrónico incluirá la palabra «publicidad» o abreviatura equivalente si procede, la identificación del remitente, y un mecanismo sencillo y gratuito de oposición/baja en cada envío. No se enviarán comunicaciones comerciales a quien haya manifestado su oposición.

3.4. Facturación

Finalidad
Gestión del cobro de los servicios contratados, emisión de facturas y cumplimiento de obligaciones contables y fiscales.
Base jurídica
Ejecución del contrato (art. 6.1.b RGPD) para el cobro; cumplimiento de una obligación legal (art. 6.1.c RGPD) para la conservación contable y fiscal.
Categorías de datos
Datos identificativos y fiscales de la empresa cliente y de la persona de contacto de facturación; datos de la transacción y del medio de pago gestionados por el procesador de pagos. SixDecimal no almacena los datos completos de la tarjeta, que son tratados directamente por Stripe.
Origen
Del propio cliente.
Conservación
Aplicable al darse de alta el Titular como autónomo/SL y facturar; hoy N/A (el Titular no está dado de alta como autónomo ni factura actualmente). Cuando exista alta y facturación efectiva: conservación fiscal de 4 años (art. 66 LGT). El deber de 6 años del art. 30 CCom corresponde a empresarios/sociedades y no al Titular como persona física salvo que adquiera la condición de comerciante.
Destinatarios / encargados
Stripe (procesamiento de pagos; adicionalmente, integración Stripe Connect en modo de solo lectura para calcular el margen por cliente); hosting Hetzner (UE); Administración Tributaria cuando exista obligación legal (hoy N/A).

Cookies y tecnologías similares

SixDecimal utiliza una única cookie, estrictamente funcional/técnica, por lo que, conforme al art. 22.2 LSSI-CE y a la Guía de Cookies de la AEPD, no requiere consentimiento previo:

CookieFinalidadTipoDuraciónAtributos
sd_langRecordar la preferencia de idioma del usuarioTécnica / funcional (propia)1 añopath=/ · max-age 1 año · SameSite=Lax

No se utilizan cookies de analítica de terceros, de seguimiento ni publicitarias. La medición de la landing se realiza mediante un beacon de servidor first-party sin cookies. Información completa en la Política de Cookies.

Plazos de conservación (resumen)

Los datos se conservarán únicamente durante el tiempo necesario para cumplir la finalidad para la que se recabaron y para determinar las posibles responsabilidades derivadas. Tras ello se bloquearán durante los plazos de prescripción legales y, transcurridos estos, se suprimirán. Plazos de referencia:

  • Relación contractual (usuarios/cuenta): vigencia del contrato + plazos de prescripción de acciones (con carácter general, hasta 5 años para acciones personales, art. 1964 CC).
  • Obligaciones fiscales y contables (facturación): aplicable al darse de alta como autónomo/SL y facturar; hoy N/A. Cuando aplique: 4 años (art. 66 LGT); el plazo de 6 años del art. 30 CCom corresponde a la llevanza de libros de empresarios/sociedades, no al Titular como persona física salvo que adquiera la condición de comerciante.
  • Leads / waitlist: pendienteplazo concreto o hasta baja.
  • Prospección comercial: hasta oposición o baja.

Destinatarios, encargados y transferencias internacionales

Para prestar el servicio, SixDecimal recurre a los siguientes proveedores, que actúan como encargados del tratamiento (art. 28 RGPD) salvo indicación en contrario. Algunos están ubicados fuera del Espacio Económico Europeo (EEE), lo que implica una transferencia internacional de datos (Capítulo V RGPD, arts. 44-49):

ProveedorServicioRolUbicación (a confirmar)Garantía de la transferencia
StripePagos y facturación (+ Connect solo lectura para margen)pendienteencargado / responsable independienteEE. UU.pendienteSCC / EU-U.S. DPF
ResendEmail transaccional y comunicacionesEncargadoEE. UU.pendienteSCC / EU-U.S. DPF
HetznerHosting / infraestructura (VPS de producción)EncargadoUE (Alemania/Finlandia, a confirmar)Dentro del EEE (sin transferencia internacional)

Subencargados del tráfico del gateway (rol de encargado, §2.1): OpenAI (EE. UU.), Anthropic (EE. UU.), Google/Gemini (EE. UU.), AWS Bedrock (EE. UU.). Estos proveedores intervienen en el tratamiento por cuenta de los clientes de SixDecimal y se rigen por el DPA correspondiente, no por esta política.

Garantías para transferencias fuera del EEE: cuando exista transferencia internacional, esta se ampara en alguno de los mecanismos del art. 46 RGPD, principalmente las Cláusulas Contractuales Tipo (SCC) adoptadas por la Comisión Europea y, en su caso, la adhesión del proveedor al Marco de Privacidad de Datos UE-EE. UU. (EU-U.S. Data Privacy Framework) mediante decisión de adecuación (art. 45 RGPD). Se aplicarán, cuando proceda, medidas complementarias tras el correspondiente análisis de impacto de la transferencia (Transfer Impact Assessment).

Derechos de las personas interesadas

Toda persona puede ejercer los siguientes derechos reconocidos en los artículos 15 a 22 RGPD y concordantes de la LOPDGDD:

  • Acceso (art. 15): conocer si se tratan sus datos y obtener copia.
  • Rectificación (art. 16): corregir datos inexactos o incompletos.
  • Supresión («derecho al olvido», art. 17).
  • Limitación del tratamiento (art. 18).
  • Portabilidad (art. 20): recibir sus datos en formato estructurado, de uso común y lectura mecánica.
  • Oposición (art. 21): en particular, oponerse en cualquier momento al tratamiento basado en interés legítimo y a la prospección comercial (con oposición absoluta en el caso del marketing directo).
  • A no ser objeto de decisiones individuales automatizadas (art. 22).

Aclaración específica del producto: SixDecimal no elabora perfiles de personas físicas ni adopta decisiones automatizadas con efectos jurídicos o significativos sobre individuos. El bloqueo automático de solicitudes por superación de presupuesto (HTTP 402 BUDGET_EXCEEDED) es un control técnico y financiero sobre el consumo de una cuenta B2B, no una decisión sobre una persona física en el sentido del art. 22 RGPD.

Cómo ejercerlos: mediante solicitud dirigida a pendienteemail / dirección postal de ejercicio de derechos, acreditando la identidad. Responderemos en el plazo máximo de un mes desde la recepción, prorrogable otros dos meses en casos de especial complejidad, informando de la prórroga (art. 12.3 RGPD).

Derecho a reclamar: si considera que el tratamiento no se ajusta a la normativa, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es. No obstante, le agradecemos que, con carácter previo, se dirija a nosotros para intentar resolver la cuestión.

Retirada del consentimiento: cuando la base sea el consentimiento (p. ej. waitlist), podrá retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento previo (art. 7.3 RGPD).

Medidas de seguridad

SixDecimal aplica medidas técnicas y organizativas apropiadas al riesgo (art. 32 RGPD). Entre las verificadas en la auditoría interna de seguridad del proyecto:

  • Cifrado en reposo de secretos con AES-256-GCM (IV único por operación y verificación de authTag).
  • Virtual keys almacenadas únicamente como hash SHA-256 (nunca en claro).
  • Aislamiento multi-tenant mediante Row-Level Security de PostgreSQL (FORCE ROW LEVEL SECURITY, fail-closed) en las tablas de tenant.
  • Consultas SQL siempre parametrizadas (sin concatenación).
  • Verificación de firma en los webhooks de Stripe.
  • Política de no registrar secretos ni datos personales en logs.

Puntos abiertos que deben remediarse antes de producción (no se dan por cumplidos): actualización de dependencias con CVE, configuración del rol de base de datos sin privilegios de superusuario ni BYPASSRLS en producción, provisión de secretos fuertes en producción, aplicación de rate-limit en gateway y API, y endurecimiento del endpoint de waitlist.

Menores de edad

Los servicios de SixDecimal se dirigen exclusivamente a empresas y profesionales (B2B) y no están destinados a menores de edad. No se recaban conscientemente datos de menores. Conforme al art. 7 LOPDGDD, el tratamiento de datos de menores de 14 años requeriría el consentimiento de los titulares de la patria potestad; no procede en este contexto.

Decisiones automatizadas y elaboración de perfiles

SixDecimal no realiza elaboración de perfiles ni decisiones automatizadas del art. 22 RGPD sobre personas físicas. Véase la aclaración del §7.

Ámbito respecto del Reglamento de Inteligencia Artificial

SixDecimal es una infraestructura de proxy y control financiero (FinOps) que se sitúa delante de proveedores de modelos de IA. No es un sistema de IA de alto riesgo ni un proveedor de modelos de IA de propósito general en el sentido del Reglamento (UE) 2024/1689 (AI Act). No entrena, ajusta ni proporciona modelos; se limita a atribuir coste y aplicar límites de presupuesto sobre el tráfico. Por ello, no le resultan de aplicación las obligaciones sustantivas del citado Reglamento previstas para proveedores o responsables del despliegue de sistemas de alto riesgo.

Cambios en esta política

SixDecimal podrá modificar esta política para adaptarla a novedades legislativas, jurisprudenciales o de la propia prestación del servicio. La versión vigente se publicará en esta misma página con indicación de su fecha de última actualización. Los cambios sustanciales se comunicarán por un medio adecuado.

Last updated · pendientefecha

Privacy policy · SixDecimal