1. Responsable del tratamiento
FluidOps, editado a título individual. Contacto: dpo@fluidops.app.
2. Datos recopilados
- Cuenta: correo electrónico, contraseña (cifrada mediante hash), nombre/apellidos/nombre de usuario/foto/biografía/ubicación, plan e identificadores de Stripe, preferencias (notificaciones, cookies, tema, idioma).
- Contenidos: proyectos, tareas, sprints, comentarios, actividad, así como los contenidos introducidos en las herramientas (5 Porqués, Eisenhower, RACI, OKR, Ansoff, SONCAS/CAP, GE/McKinsey, etc.) y el historial de análisis de IA.
- Integraciones: token de GitHub (almacenado), tokens de Google y Microsoft (sesión), y datos intercambiados con estos servicios (eventos de calendario, repositorios/issues de GitHub, archivos de Drive autorizados), si los conectas.
- Seguridad: dirección IP, registro de conexión, contadores de uso (limitación de abusos).
- Medición de audiencia (solo si la aceptas): páginas consultadas, etiquetas de los botones pulsados, errores técnicos, identificador de sesión temporal, sin el contenido de tus proyectos.
- Prueba del consentimiento de cookies: identificador aleatorio de visitante y tus elecciones, conservados 1 año si aceptas el marketing (un rechazo solo se recuerda durante la sesión).
- Dictado por voz: FluidOps no conserva el audio.
No conservamos datos bancarios: Stripe procesa los pagos directamente.
3. Finalidades y bases jurídicas
Ejecución del contrato (cuenta, servicio, herramientas, facturación, asistente de IA y dictado que activas), interés legítimo (seguridad, antifraude, limitación de abusos, moderación), consentimiento (cookies no esenciales, incluida la medición de audiencia, resumen semanal), obligación legal (contabilidad).
4. Plazo de conservación
Mientras la cuenta esté activa. Supresión o anonimización al eliminar la cuenta, sin perjuicio de las obligaciones contables (10 años). Prueba del consentimiento de cookies: 1 año (marketing aceptado; si lo rechazas, el banner se muestra de nuevo en cada visita). Datos de medición de audiencia: conservados durante un período limitado.
5. Integraciones (Google, GitHub, Microsoft)
- Google Calendar / Drive (inicio de sesión con Google Identity, acceso limitado a los permisos «eventos del calendario» y «archivos creados o elegidos con la aplicación»): FluidOps envía a Google los títulos, fechas y descripciones de las tareas convertidas en eventos, y lee la lista de archivos de Drive autorizados. El token de acceso permanece únicamente en la memoria del navegador (alrededor de una hora) y FluidOps no lo almacena.
- GitHub: el token de acceso personal que introduces se almacena en Supabase y nunca se devuelve a tu navegador; las llamadas a GitHub pasan por una función de servidor. FluidOps lee tus repositorios e issues para la importación de tareas.
- Microsoft Outlook (Microsoft Graph, permiso «Calendars.ReadWrite»): FluidOps envía a Microsoft los eventos generados a partir de tus tareas. El token de conexión se guarda en el almacenamiento local de tu navegador hasta que te desconectes.
Cada integración es opcional; la desconexión (o la revocación del token en el tercero) pone fin al acceso de FluidOps. Los datos transmitidos son tratados después por esos servicios según sus propias políticas.
6. Inteligencia artificial y dictado por voz
Asistente de IA, Pecha Kucha y transcripción de voz de respaldo: el texto o el audio que envías se transmite a Google (API Gemini) mediante una función segura de nuestro proveedor de alojamiento Supabase. Solo se usa para generar tu respuesta; el audio no se conserva, y el historial de análisis de IA se guarda en tu proyecto. Dictado por voz instantáneo: en Chrome, Edge y Safari lo proporciona el servicio de reconocimiento de voz del navegador (Google o Apple según el navegador), sin pasar por FluidOps; el navegador te pide permiso para usar el micrófono. No envíes datos sensibles.
7. Destinatarios y encargados del tratamiento
Supabase (alojamiento, base de datos, autenticación, almacenamiento, funciones), Cloudflare (alojamiento y distribución de la aplicación), Stripe (pagos), Resend (envío de correos de notificación), Google (API Gemini, reCAPTCHA antirrobots, Google Tag Manager y Google Ads (medición de conversiones publicitarias) solo tras tu consentimiento de marketing, y Google Drive/Calendar/inicio de sesión si los usas), GitHub y Microsoft si conectas estas integraciones. La tipografía está alojada por FluidOps: sin llamadas a Google Fonts. No vendemos datos a terceros.
8. Transferencias fuera de la Unión Europea
Algunos encargados (Stripe, Google, Cloudflare, Resend, Microsoft, GitHub y Supabase según la región elegida) pueden tratar datos fuera de la UE, con las garantías previstas por el RGPD.
9. Cookies y rastreadores
Cuatro categorías: necesarias (siempre activas: sesión de conexión, seguridad, memorización de tu elección, tema), funcionales (conexiones de calendario que activas tú mismo), medición de audiencia (nuestra medición interna almacenada en Supabase, y Google Tag Manager, cargado solo si lo aceptas) y marketing (Google Ads: medición de conversiones — registro, inicio y éxito de un pago — y de la eficacia de nuestros anuncios, mediante Google Tag Manager, solo si lo aceptas; Google puede instalar cookies y tratar tu dirección IP y el identificador del clic publicitario). Si aceptas la medición de audiencia, conservamos también el origen de tu visita (parámetros de campaña utm_*, gclid) en nuestra medición interna. Nada no esencial se activa sin tu consentimiento. El servicio también utiliza el almacenamiento local del navegador (localStorage/sessionStorage) para estas funciones. Puedes modificar tu elección en cualquier momento desde Account Settings > Privacidad, o con el botón «Cookies» del sitio.
10. Menores
El servicio está reservado a personas de al menos 15 años, o con la autorización de un representante legal. En uso escolar, el docente o el centro es responsable de supervisar a los alumnos menores de edad.
11. Tus derechos
Acceso, rectificación, supresión, limitación, oposición, portabilidad, directrices póstumas y retirada del consentimiento en cualquier momento. Puedes ejercerlos desde Account Settings para algunos datos, o por correo electrónico a dpo@fluidops.app. Respuesta en un mes como máximo. Puedes presentar una reclamación ante la CNIL (www.cnil.fr) o ante tu autoridad de control nacional.
12. Seguridad
Cifrado en tránsito, control de acceso por fila (Row Level Security), contraseñas cifradas mediante hash, cabeceras de seguridad (CSP).
13. Modificación de esta política
Puede actualizarse; un cambio sustancial implica información previa.
14. Contacto
dpo@fluidops.app