Política de Privacidad
Vigente desde: 21 de mayo de 2026
1. Responsable del tratamiento
El responsable del tratamiento de tus datos personales es Embury, titular del sitio web y la plataforma accesible en embury.ai (en adelante, "Embury", "nosotros" o "el Responsable").
Para cualquier consulta relacionada con esta Política de Privacidad, el ejercicio de tus derechos o el tratamiento de tus datos personales, puedes contactarnos en privacidad@embury.ai. Atendemos solicitudes en un plazo máximo de 30 días naturales desde su recepción.
Esta política aplica a todos los usuarios de la plataforma, independientemente de su país de residencia, y se rige por las normativas de protección de datos aplicables, en particular el Reglamento (UE) 2016/679 (GDPR), la California Consumer Privacy Act (CCPA), la Ley 1581 de 2012 de Colombia y la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) de México.
2. Datos personales recopilados
Recopilamos únicamente los datos estrictamente necesarios para prestar el servicio:
- Datos de cuenta: dirección de correo electrónico y contraseña almacenada como hash bcrypt (nunca en texto claro; ni siquiera Embury puede leer tu contraseña).
- Datos de uso: historial de búsquedas realizadas, consultas a la plataforma, funciones utilizadas, fechas y horas de acceso.
- Datos de facturación: tokens de identificación generados por Stripe que vinculan tu cuenta con tus suscripciones. Embury nunca recibe, ve ni almacena tu número de tarjeta, fecha de vencimiento, CVV ni ningún dato bancario. Todo el procesamiento de pagos lo realiza Stripe, certificado PCI DSS nivel 1.
- Datos técnicos: dirección IP, tipo y versión de navegador, sistema operativo, idioma y zona horaria, recopilados automáticamente por motivos de seguridad y diagnóstico.
- Comunicaciones: contenido de los mensajes que nos envías por correo electrónico o formularios de soporte.
No recopilamos categorías especiales de datos (datos de salud, ideología, orientación sexual, datos biométricos, etc.) ni datos de menores de 13 años de forma consciente.
3. Bases jurídicas del tratamiento (GDPR)
Conforme al artículo 6 del GDPR, tratamos tus datos bajo las siguientes bases legales:
- Art. 6.1.b — Ejecución de un contrato: para crear y mantener tu cuenta, prestarte el servicio contratado, gestionar tu suscripción y procesar pagos.
- Art. 6.1.c — Obligación legal: para cumplir obligaciones fiscales, contables y de prevención de fraude que nos imponen las leyes aplicables.
- Art. 6.1.f — Interés legítimo: para garantizar la seguridad de la plataforma, prevenir abusos, detectar fraudes, mantener registros técnicos y mejorar el producto mediante análisis agregados y anonimizados.
- Art. 6.1.a — Consentimiento: para el uso de cookies no esenciales y para el envío de comunicaciones comerciales cuando aplique. Puedes retirar tu consentimiento en cualquier momento sin que ello afecte la licitud del tratamiento previo.
4. Finalidades del tratamiento
Tratamos tus datos personales exclusivamente para las siguientes finalidades:
- Registrar tu cuenta, autenticarte y darte acceso a la plataforma.
- Ejecutar las búsquedas que solicitas y guardar tu historial para que puedas consultarlo.
- Gestionar tu suscripción, procesar cobros recurrentes y emitir comprobantes.
- Enviarte comunicaciones operativas indispensables: verificación de email, restablecimiento de contraseña, avisos de cambio de plan, alertas de seguridad y modificaciones a esta política.
- Garantizar la seguridad técnica de la plataforma y prevenir fraudes o usos abusivos.
- Cumplir con obligaciones legales (fiscales, contables, requerimientos judiciales).
- Mejorar el producto mediante análisis estadísticos agregados y anonimizados, que no permiten identificarte individualmente.
No vendemos, alquilamos ni cedemos tus datos personales a terceros con fines publicitarios o de marketing.
5. Cookies y tecnologías similares
Utilizamos exclusivamente cookies técnicas estrictamente necesarias para mantener tu sesión iniciada y garantizar el funcionamiento básico de la plataforma. Estas cookies están exentas del requisito de consentimiento previo conforme al artículo 22.2 de la Directiva 2002/58/CE (ePrivacy).
No utilizamos cookies publicitarias, de seguimiento entre sitios ni de terceros para perfilado comercial. Si en el futuro incorporamos cookies analíticas o de medición, solicitaremos tu consentimiento explícito previo mediante un banner de cookies conforme al Art. 6.1.a del GDPR.
Puedes configurar tu navegador para bloquear o eliminar cookies en cualquier momento; ten en cuenta que deshabilitar las cookies técnicas impedirá el correcto funcionamiento de la plataforma.
6. Compartición con terceros (encargados del tratamiento)
Para prestar el servicio, compartimos datos estrictamente necesarios con los siguientes proveedores, que actúan como encargados del tratamiento bajo contratos de procesamiento de datos (DPA) conformes al Art. 28 del GDPR:
- Supabase Inc. (Estados Unidos) — Infraestructura de base de datos, autenticación y almacenamiento. Política: supabase.com/privacy
- Stripe Inc. (Estados Unidos) — Procesamiento de pagos. Certificado PCI DSS nivel 1. Los datos de tarjeta se transmiten directamente desde tu navegador a Stripe sin pasar por nuestros servidores. Política: stripe.com/privacy
- Anthropic PBC (Estados Unidos) — Procesamiento de consultas de IA (Claude) para generar resultados de búsqueda. Conforme a la política de Anthropic, las consultas no se utilizan para entrenar modelos. Política: anthropic.com/legal/privacy
Adicionalmente, podremos divulgar datos a autoridades competentes cuando exista una obligación legal (orden judicial, requerimiento fiscal, etc.).
7. Transferencias internacionales de datos
Algunos de nuestros encargados del tratamiento están ubicados fuera del Espacio Económico Europeo (EEE), concretamente en Estados Unidos. Estas transferencias se realizan al amparo de las garantías previstas en los artículos 44 a 49 del GDPR, en particular:
- Cláusulas Contractuales Tipo (SCCs) aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión Europea, suscritas con cada uno de nuestros subencargados.
- Adhesión, cuando aplique, al EU-U.S. Data Privacy Framework por parte de los proveedores certificados.
- Medidas técnicas y organizativas adicionales (cifrado en tránsito y en reposo, control de accesos, registros de auditoría).
Para usuarios en Colombia y México, las transferencias internacionales se realizan conforme al Capítulo VII de la Ley 1581/2012 y los artículos 36 y 37 de la LFPDPPP respectivamente, garantizando un nivel de protección equivalente al exigido por la normativa local.
8. Plazos de retención
Conservamos tus datos personales únicamente durante el tiempo necesario para cumplir las finalidades para las que fueron recopilados:
- Datos de cuenta activa: mientras tu cuenta permanezca activa.
- Cancelación de cuenta: tras la solicitud de cancelación, dispones de 30 días para exportar tus datos. A continuación, eliminamos tu cuenta y datos asociados en un plazo máximo de 90 días.
- Datos de facturación y registros contables: 5 años desde la última transacción, por obligación fiscal y mercantil.
- Registros técnicos (logs): 12 meses, con fines de seguridad, diagnóstico y prevención de fraude.
- Comunicaciones de soporte: hasta 2 años desde el cierre del ticket.
Transcurridos estos plazos, los datos se eliminan de forma segura o se anonimizan irreversiblemente.
9. Seguridad de los datos
Aplicamos medidas técnicas y organizativas apropiadas conforme al Art. 32 del GDPR para garantizar la confidencialidad, integridad y disponibilidad de tus datos:
- Cifrado en tránsito mediante HTTPS/TLS 1.2 o superior.
- Cifrado en reposo en bases de datos e infraestructura de almacenamiento.
- Hash de contraseñas con bcrypt (factor de coste adecuado); nunca almacenamos contraseñas en texto claro.
- Control de accesos basado en roles (RBAC) y políticas de Row-Level Security (RLS) en la base de datos.
- Acceso a datos de producción restringido a personal autorizado, con autenticación multifactor obligatoria.
- Registros de auditoría, monitoreo continuo y procedimientos de respuesta a incidentes.
- Copias de seguridad periódicas y planes de recuperación ante desastres.
En caso de una violación de seguridad que afecte tus datos personales y suponga un alto riesgo para tus derechos, te notificaremos sin dilación indebida conforme al Art. 34 del GDPR, y comunicaremos el incidente a la autoridad de control competente en un plazo máximo de 72 horas (Art. 33 GDPR).
10. Tus derechos como titular de los datos
Como titular de los datos, tienes derecho a ejercer en cualquier momento los siguientes derechos:
- Acceso: obtener confirmación sobre si tratamos tus datos y, en su caso, acceder a ellos.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión ("derecho al olvido"): solicitar la eliminación de tus datos cuando ya no sean necesarios o retires el consentimiento.
- Oposición: oponerte al tratamiento basado en interés legítimo.
- Limitación: solicitar la restricción del tratamiento en determinados supuestos.
- Portabilidad: recibir tus datos en un formato estructurado, de uso común y lectura mecánica (JSON/CSV).
- Revocación del consentimiento: retirar el consentimiento prestado en cualquier momento.
- No ser objeto de decisiones automatizadas con efectos jurídicos significativos.
Usuarios en California (CCPA): tienes adicionalmente derecho a conocer las categorías de datos recopilados, solicitar su eliminación y optar por no participar en la "venta" de datos personales (Embury no vende datos personales).
Usuarios en Colombia (Ley 1581/2012): puedes presentar consultas y reclamos ante Embury y, en caso de no obtener respuesta satisfactoria, ante la Superintendencia de Industria y Comercio (SIC).
Usuarios en México (LFPDPPP): puedes ejercer tus derechos ARCO (Acceso, Rectificación, Cancelación y Oposición) y acudir al INAI en caso de controversia.
Usuarios en la UE/EEE: tienes derecho a presentar una reclamación ante la autoridad de control competente (en España, la Agencia Española de Protección de Datos — aepd.es).
Para ejercer cualquiera de estos derechos, escríbenos a privacidad@embury.ai adjuntando copia de un documento que acredite tu identidad. Responderemos en un plazo máximo de 30 días naturales.
11. Menores de edad
La plataforma Embury está dirigida exclusivamente a personas mayores de 13 años. No recopilamos de forma consciente datos personales de menores de 13 años.
En jurisdicciones donde la edad mínima de consentimiento digital sea superior (por ejemplo, 14 años en España, 16 años en algunos países de la UE conforme al Art. 8 del GDPR), los menores de dicha edad deberán contar con autorización verificable de sus padres o tutores legales para utilizar el servicio.
Si tomamos conocimiento de que hemos recopilado datos de un menor sin la autorización requerida, procederemos a eliminar dicha información de forma inmediata. Si eres padre, madre o tutor y crees que tu hijo/a nos ha proporcionado datos sin tu consentimiento, contáctanos en privacidad@embury.ai.
12. Cambios a esta política y contacto
Podemos actualizar esta Política de Privacidad para reflejar cambios legales, técnicos u operativos. Cuando los cambios sean materiales (afecten significativamente al tratamiento de tus datos o a tus derechos), te notificaremos por correo electrónico con al menos 30 días de anticipación a su entrada en vigor.
La versión vigente estará siempre disponible en esta página, indicando la fecha de última actualización en la parte superior. El uso continuado del servicio tras la entrada en vigor de los cambios implica la aceptación de la nueva versión.
Para cualquier consulta, solicitud o ejercicio de derechos relacionados con esta política o con el tratamiento de tus datos personales, puedes contactarnos en:
- Email: privacidad@embury.ai
- Sitio web: embury.ai