Documento legal

Política de privacidad

1. Identidad del responsable del tratamiento

En cumplimiento del Reglamento (UE) 2016/679 (RGPD) y de la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD), te informamos sobre el tratamiento de tus datos personales:

  • Responsable: Miguel Castilla
  • NIF: 51095675W
  • Domicilio: C/ Danubio 8 bis, 28707, San Sebastián de los Reyes, Madrid, España
  • Email de contacto: hola@mindiac.ai
  • Nombre comercial: Mindiac, operada bajo el nombre comercial Bbrave

Esta política se aplica al uso del sitio web mindiac.ai y al servicio Mindiac (en adelante, «el Servicio»).

2. Dos relaciones de tratamiento distintas

Es importante que entiendas que Mindiac tiene dos tipos de personas cuyos datos se tratan, con relaciones legales diferentes:

2.1. Usuarios contratantes del Servicio

Las personas que se registran en Mindiac, contratan un plan (Free, Personal, Team, Business o Enterprise) y crean retos. Respecto a estos usuarios, Mindiac actúa como responsable del tratamiento: nosotros decidimos qué datos pedimos, para qué y cómo los tratamos. Esta política regula esa relación.

2.2. Participantes invitados a un reto

Las personas que responden a un reto creado por otro usuario. Respecto a sus respuestas y datos de participación, Mindiac actúa como encargado del tratamiento por cuenta del usuario contratante que creó el reto (responsable del tratamiento). El usuario contratante es quien decide qué se pregunta, a quién se invita y qué se hace con las respuestas.

Si participas en un reto que alguien te ha enviado, la política de privacidad aplicable es, en primer lugar, la del creador del reto. Nosotros nos limitamos a procesar tus respuestas conforme a sus instrucciones, dentro del marco que el Servicio permite.

3. Datos que tratamos

3.1. Datos de usuarios contratantes

  • De identificación y contacto: nombre o nombre de pantalla, dirección de email, contraseña en formato hash bcrypt.
  • De facturación: nombre fiscal, dirección de facturación, identificación fiscal (NIF/CIF/VAT). Los datos completos de tarjeta o cuenta bancaria son tratados directamente por Stripe; nosotros no almacenamos esa información sensible.
  • De uso del Servicio: retos creados, participantes invitados, configuraciones de cuenta, fecha y hora de las acciones realizadas, tier contratado.
  • De comunicación: emails enviados y recibidos a hola@mindiac.ai, respuestas a encuestas voluntarias.
  • Técnicos: dirección IP en momento de registro y de cada inicio de sesión, navegador y sistema operativo, tipo de dispositivo.

3.2. Datos de participantes invitados

  • Email, si el creador del reto invita por email.
  • Respuestas escritas al reto, que pueden contener datos personales adicionales si el participante los incluye.
  • Votos en la fase de comparación entre ideas.
  • Datos técnicos mínimos para garantizar la integridad del voto (evitar duplicados).

El creador del reto puede configurar la participación como anónima, en cuyo caso no asociamos las respuestas a ninguna identidad personal más allá de un identificador interno desechable.

3.3. Datos de visitantes del sitio web

  • De navegación: páginas visitadas, tiempo de estancia, origen del tráfico. Tratados a través de PostHog (con datos alojados en servidores de la Unión Europea) y solo si has aceptado las cookies de análisis.
  • De formularios públicos: cuando rellenas el formulario de Enterprise, el formulario de «ver el mapa de ejemplo» o cualquier otro formulario abierto, recogemos el email y los datos voluntariamente facilitados.

4. Finalidades del tratamiento

Tratamos tus datos para las siguientes finalidades, con las bases legales correspondientes:

FinalidadBase legal
Crear y gestionar tu cuenta de usuarioEjecución del contrato
Permitir el uso del Servicio (crear retos, recibir respuestas, generar mapas)Ejecución del contrato
Procesar respuestas mediante modelos de IA para sintetizar ideas, agrupar respuestas similares, generar análisis y producir el mapa finalEjecución del contrato
Procesar los pagos de los planes contratadosEjecución del contrato + Obligación legal
Cumplir con obligaciones fiscales y contablesObligación legal
Atender consultas y soporte enviadas a hola@mindiac.aiEjecución del contrato + Interés legítimo
Enviar comunicaciones comerciales sobre Mindiac (newsletter, lanzamientos)Consentimiento expreso
Analizar el uso del sitio web para mejorarloConsentimiento (cookies de análisis)
Prevenir fraudes, abusos y garantizar la seguridad del ServicioInterés legítimo

Nota importante sobre el procesamiento por IA: cuando un usuario crea un reto y los participantes responden, las respuestas se transmiten a proveedores de inteligencia artificial (Anthropic, Voyage AI, Google) para realizar las tareas centrales del Servicio (síntesis, agrupación semántica, análisis de consenso, generación de mapa). Este procesamiento es inherente al funcionamiento de Mindiac y constituye ejecución del contrato. Sin este procesamiento, el Servicio no puede ofrecerse.

5. Aislamiento entre clientes: nuestra promesa central

Mindiac ha sido diseñado con un principio que consideramos central a la confianza en el Servicio: los datos y respuestas de cada cliente nunca alimentan el motor de otro cliente.

Esto se traduce en cuatro garantías técnicas y operativas:

  1. Aislamiento de contenido individual: las respuestas, ideas, votos y demás contenido generado dentro de un reto pertenecen a ese reto y a su creador. Nunca se reutilizan, copian ni comparten con otros clientes.
  2. Cerebro colectivo basado en metadatos anónimos: Mindiac mantiene una base interna que llamamos «cerebro colectivo» que recoge metadatos agregados anónimos de cada reto cerrado (etiquetas temáticas abstractas, número de respuestas, número de clusters de opiniones, tipos de patrones de consenso o disenso, embeddings semánticos del tema del reto). Esta base nunca contiene texto original ni datos personales, y se utiliza únicamente para futuras mejoras agregadas del producto.
  3. Verificación automática de no fuga: antes de publicar cualquier metadato anónimo de un reto en la base interna, ejecutamos una verificación automática que comprueba que ningún fragmento de texto original del reto (respuestas, ideas, citas) aparece en los metadatos. Si la verificación detecta una posible fuga, los metadatos no se publican.
  4. No entrenamiento cruzado: las respuestas individuales o ideas sintetizadas de un cliente nunca se utilizan para entrenar, ajustar o mejorar la experiencia de otro cliente. Los proveedores de IA que utilizamos (ver punto 8) trabajan en modo «stateless» sobre las respuestas, sin retención ni entrenamiento.

Esta política de aislamiento es especialmente relevante para clientes Enterprise, que pueden además contratar dataset privado y procesamiento dedicado como parte de su plan.

6. Plazos de conservación

Conservamos tus datos durante los siguientes plazos:

Tipo de datoPlazo
Cuenta de usuario y contenido asociadoMientras la cuenta esté activa
Cuenta cancelada (soft delete)90 días para posible recuperación
Tras los 90 díasEliminación completa de datos personales y contenido
Retos creadosIndefinido salvo que el creador los elimine
Respuestas individuales de participantesMismo plazo que el reto al que pertenecen
Metadatos anónimos del cerebro colectivoIndefinido (anónimos, no contienen datos personales)
Datos de facturación6 años (obligación legal, art. 30 Código de Comercio)
Logs de seguridad y acceso12 meses
Datos de leads y suscripciones (early_access_leads)Hasta darse de baja o 24 meses sin actividad
Comunicaciones por email a soporte3 años desde la última interacción

Al finalizar el plazo, los datos se eliminan o anonimizan de forma irreversible.

7. Destinatarios y comunicaciones de datos

Tus datos no son cedidos a terceros, salvo:

  • Encargados del tratamiento que nos prestan servicios necesarios (ver punto 8).
  • Autoridades competentes cuando exista obligación legal (Hacienda, juzgados, fuerzas y cuerpos de seguridad, etc.).
  • En caso de transmisión del negocio (venta, fusión, sucesión), informaríamos previamente a los usuarios.

No vendemos datos a anunciantes ni a brokers de datos. No usamos tus datos para publicidad personalizada en plataformas externas.

8. Encargados del tratamiento (subprocesadores)

Para ofrecer el Servicio utilizamos los siguientes proveedores tecnológicos, todos ellos sujetos a contrato de encargado del tratamiento conforme al art. 28 RGPD:

ProveedorFunciónUbicaciónGarantías
SupabaseBase de datos, autenticación, almacenamientoUnión Europea (Frankfurt)DPA firmado
VercelHosting de la aplicación webUnión Europea + Estados Unidos (CDN global)DPA firmado + Cláusulas Contractuales Tipo
AnthropicProcesamiento de IA (síntesis de respuestas, análisis, generación de texto)Estados UnidosDPA firmado + Cláusulas Contractuales Tipo + compromiso de no retención
Voyage AICálculo de embeddings semánticosEstados UnidosDPA firmado + Cláusulas Contractuales Tipo
Google Cloud (Vertex AI / Imagen 4)Generación de imágenes para retos en modo visualUnión EuropeaDPA firmado
ResendEnvío de emails transaccionalesUnión EuropeaDPA firmado
PostHogAnalítica de uso del sitio webUnión Europea (autoalojado en servidores europeos)DPA firmado
StripeProcesamiento de pagos y facturaciónUnión Europea + Estados UnidosDPA firmado + Cláusulas Contractuales Tipo + PCI-DSS

Los proveedores ubicados fuera del Espacio Económico Europeo (EEE) operan bajo Cláusulas Contractuales Tipo aprobadas por la Comisión Europea y, en su caso, certificaciones adicionales (Data Privacy Framework, ISO 27001, SOC 2 Tipo II). Esto garantiza un nivel de protección equivalente al exigido por el RGPD.

Si un cliente Enterprise requiere que el procesamiento se limite exclusivamente a proveedores ubicados en la UE, esa configuración está disponible como parte del plan Enterprise.

9. Transferencias internacionales

Algunas de las operaciones de procesamiento implican transferencias de datos personales fuera del Espacio Económico Europeo, en concreto:

  • Anthropic (Estados Unidos): procesamiento de texto por modelos de IA.
  • Voyage AI (Estados Unidos): cálculo de embeddings semánticos.
  • Vercel (CDN global): distribución del contenido web.
  • Stripe (procesamiento parcial en Estados Unidos): pagos.

Todas estas transferencias se realizan al amparo de las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión 2021/914) y, cuando aplica, bajo el marco EU-U.S. Data Privacy Framework. Hemos evaluado el nivel de protección de cada proveedor mediante análisis de transferencia (Transfer Impact Assessment) y consideramos que ofrecen garantías equivalentes al nivel europeo.

10. Tus derechos

Como interesado, tienes los siguientes derechos sobre tus datos personales:

  • Derecho de acceso: saber qué datos tenemos sobre ti.
  • Derecho de rectificación: corregir datos inexactos.
  • Derecho de supresión («derecho al olvido»): solicitar la eliminación de tus datos.
  • Derecho de oposición: oponerte a determinados tratamientos.
  • Derecho a la limitación del tratamiento: solicitar que congelemos el uso de tus datos.
  • Derecho a la portabilidad: recibir tus datos en formato estructurado para llevarlos a otro servicio.
  • Derecho a retirar el consentimiento que hubieras otorgado, en cualquier momento.
  • Derecho a no ser objeto de decisiones automatizadas con efectos jurídicos. Aunque Mindiac usa IA para procesar respuestas, las decisiones finales sobre las ideas o acciones son tomadas por los usuarios humanos, no por el sistema.
  • Derecho a presentar reclamación ante la Agencia Española de Protección de Datos (AEPD, www.aepd.es) si consideras que tus derechos no han sido atendidos correctamente.

Para ejercer cualquiera de estos derechos, escríbenos a hola@mindiac.ai indicando el derecho que quieres ejercer y aportando una identificación. Responderemos en el plazo máximo de un mes desde la recepción de la solicitud.

11. Seguridad

Aplicamos medidas técnicas y organizativas razonables para proteger tus datos:

  • Cifrado en tránsito: todas las comunicaciones con Mindiac se realizan vía HTTPS con TLS 1.2 o superior.
  • Cifrado en reposo: la base de datos cifra los datos almacenados.
  • Hashing de contraseñas: las contraseñas se almacenan con bcrypt, nunca en texto plano.
  • Control de acceso: política de mínimo privilegio para acceso interno a datos.
  • Aislamiento por usuario: row-level security activada en todas las tablas con datos personales.
  • Rotación periódica de claves de servicio y monitorización de accesos anómalos.
  • Copias de seguridad diarias automáticas con retención mínima de 7 días.
  • Plan de respuesta a incidentes documentado.

En caso de detectar una violación de seguridad que afecte a datos personales, notificaremos a la AEPD en el plazo de 72 horas y a los usuarios afectados sin dilación indebida, conforme a lo dispuesto en los artículos 33 y 34 del RGPD.

12. Menores

Mindiac está dirigido a mayores de 16 años. No recogemos conscientemente datos personales de menores de esa edad sin el consentimiento de sus titulares de la patria potestad o tutela.

Si detectamos que se han recogido datos de un menor sin consentimiento válido, procederemos a su eliminación inmediata. Si eres titular de la patria potestad y crees que un menor ha facilitado datos sin tu consentimiento, contáctanos a hola@mindiac.ai.

13. Cambios en esta política

Podemos actualizar esta política para reflejar cambios en el Servicio o en la legislación aplicable. Si los cambios son sustanciales, te informaremos por email o mediante un aviso visible en el sitio antes de que entren en vigor.

La versión vigente es siempre la publicada en mindiac.ai/politica-privacidad, con la fecha de «Última actualización» visible al final del documento.

14. Contacto y reclamaciones

Para cualquier consulta relacionada con la protección de tus datos:

  • Email: hola@mindiac.ai
  • Dirección postal: Miguel Castilla — C/ Danubio 8 bis, 28707, San Sebastián de los Reyes, Madrid, España

Si no quedas satisfecho con nuestra respuesta, puedes presentar reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

Esta política ha sido redactada conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).

Preferencias de cookies

Decide qué cookies aceptas.

Puedes cambiar tu elección en cualquier momento desde el enlace «Gestionar cookies» del pie de página.

Estrictamente necesarias

Sesión, preferencias del consentimiento y estado de los retos. Sin estas, Mindiac no funciona.

Siempre activas

Análisis (opcional)

PostHog en servidores europeos. Nos ayuda a entender el uso del sitio sin contactar contigo. No usamos publicidad ni remarketing.