Política de privacidad
1. Quién responde de tus datos
| Dato | Valor |
|---|---|
| Razón social | AP Interactive Solutions S.L. |
| Nombre comercial | AP Interactive |
| NIF | B56483407 |
| Domicilio social | C/ Esteban Salazar Chapela 115, 29004 Málaga (España) |
| Correo electrónico | contacto@apinteractive.es |
| Teléfono | +34 900 433 337 |
| Sitio web | www.apinteractive.es |
| Registro Mercantil | Registro Mercantil de Málaga, hoja MA-177220 |
| Marca del servicio | Filtralo (filtralo.es) |
Para cualquier asunto relacionado con protección de datos puedes escribir a contacto@apinteractive.es, indicando «Protección de datos» en el asunto.
La sociedad no ha designado delegado de protección de datos, al no concurrir ninguno de los supuestos del artículo 37 del RGPD. Las consultas en la materia las atiende directamente la dirección indicada arriba.
2. Los dos papeles de Filtralo (y por qué importa)
Filtralo trata datos personales de dos maneras distintas, y conviene no confundirlas porque las obligaciones y los derechos cambian según el caso:
- Como responsable, de los datos de las personas que tienen cuenta en Filtralo: quién eres, tu correo, tu actividad en el panel y los registros técnicos necesarios para prestar y asegurar el servicio. De eso trata sobre todo esta política.
- Como encargado del tratamiento, del contenido que las empresas clientes hacen pasar por el gateway o por el chat: los textos de sus peticiones, los archivos que adjuntan y lo que devuelven los modelos. Ahí quien decide qué se trata y para qué es la empresa cliente, no Filtralo. Ese tratamiento se rige por el contrato de encargo previsto en el artículo 28 del Reglamento (UE) 2016/679, que se firma con cada cliente.
Si tus datos han llegado a Filtralo porque una empresa los introdujo en un prompt, el responsable es esa empresa: dirígete a ella. Si nos escribes, te ayudaremos a identificarla y le trasladaremos tu solicitud.
3. Qué tratamos como responsables
| Datos | Para qué | Base jurídica | Cuánto tiempo |
|---|---|---|---|
| Nombre, correo electrónico, contraseña (guardada como hash) y, si la activas, la verificación en dos pasos | Crear y mantener tu cuenta, identificarte y darte acceso al panel | Ejecución del contrato (art. 6.1.b RGPD) | Mientras la cuenta esté activa y hasta 1 año después de cerrarla, salvo obligación legal de conservar más |
| Organización a la que perteneces, rol, equipos y permisos | Aplicar las políticas y los límites que tu empresa haya configurado | Ejecución del contrato (art. 6.1.b RGPD) | Mientras seas miembro de la organización |
| Registros técnicos: dirección IP, agente de usuario, fecha y resultado de cada petición y de cada acceso al panel | Seguridad, prevención del abuso, diagnóstico de incidencias y auditoría de los cambios sensibles | Interés legítimo en la seguridad del servicio (art. 6.1.f RGPD) | Según la retención que configure tu organización; la auditoría, mientras sea necesaria para acreditar los cambios |
| Correos que nos envías y su contenido | Atender tu consulta o tu solicitud | Interés legítimo en atender a quien nos escribe (art. 6.1.f RGPD) | Mientras dure la gestión y el plazo de prescripción de posibles reclamaciones |
| Datos de facturación, cuando exista un plan de pago | Emitir y conservar las facturas | Obligación legal (art. 6.1.c RGPD) | Los plazos fiscales y mercantiles aplicables (6 años como regla general) |
No hacemos elaboración de perfiles ni decisiones automatizadas con efectos jurídicos sobre las personas. No vendemos datos a nadie ni los cedemos con fines publicitarios.
4. Qué tratamos por cuenta de las empresas clientes
Cuando una empresa usa el gateway o el chat, por Filtralo pasa el contenido de sus peticiones y las respuestas de los modelos. Ese contenido puede incluir datos personales, y precisamente por eso existe el producto: para detectarlos y bloquearlos o enmascararlos antes de que salgan.
- Cada organización decide cuánto se guarda: solo metadatos (quién, cuándo, qué modelo, cuántos tokens), fragmentos enmascarados de las coincidencias, o el contenido completo.
- Cuando se guarda contenido, va cifrado con AES-256-GCM con una clave derivada específica de esa organización; ni siquiera aparece en los registros del sistema.
- Cada organización decide cuánto tiempo se conserva; pasado ese plazo se borra automáticamente.
- Ese contenido no se usa para entrenar modelos, ni propios ni ajenos, ni se cede a nadie distinto del proveedor al que la propia empresa dirige la petición.
5. Quién más puede ver los datos
No cedemos datos personales a terceros salvo obligación legal. Conviene destacar algo poco habitual en un servicio de este tipo: no hay proveedor de alojamiento ni de correo externo. Los servidores, la red y el correo saliente son infraestructura propia de la sociedad titular, que opera su propio sistema autónomo (AS215691) como miembro LIR de RIPE NCC. Es decir, los datos no pasan por un tercero antes de llegar a nosotros.
| Quién | Para qué | Dónde |
|---|---|---|
| AP Interactive Solutions S.L. (infraestructura propia) | Servidores donde se ejecuta el servicio, bases de datos, copias de seguridad y correo saliente | Madrid (España) |
| Cloudflare, Inc. | Red de distribución y protección frente a ataques de filtralo.es y app.filtralo.es. El tráfico web pasa por su red; no almacena el contenido de las peticiones al gateway | Estados Unidos y red global, con cláusulas contractuales tipo de la Comisión Europea |
| Proveedores de inteligencia artificial (OpenAI, Anthropic, Google, Mistral y los demás que el cliente conecte) | Reciben el texto de cada petición, ya filtrado por las reglas, para generar la respuesta | Según el proveedor; habitualmente Estados Unidos o la Unión Europea |
Sobre los proveedores de inteligencia artificial conviene una precisión: la cuenta y la clave con la que se les llama son del cliente, no de Filtralo. La relación contractual con ellos —y las condiciones sobre uso del contenido para entrenamiento o retención— es la que el cliente haya pactado directamente. Filtralo actúa como intermediario técnico y nunca envía la clave del cliente a un destino distinto del proveedor que corresponde.
El subdominio del gateway (api.filtralo.es), que es por donde viaja el contenido de las peticiones, no pasa por Cloudflare: se conecta directamente con nuestros servidores sobre TLS.
6. Transferencias internacionales
Los servidores de Filtralo están en Madrid, en infraestructura propia de la sociedad titular. Hay transferencia internacional en dos casos: el paso del tráfico web por la red de Cloudflare, amparado en las cláusulas contractuales tipo aprobadas por la Comisión Europea, y el envío de las peticiones al proveedor de inteligencia artificial que el cliente haya elegido, que se rige por el acuerdo que el propio cliente tenga con él. Un cliente que quiera evitar por completo esa segunda transferencia puede conectar únicamente proveedores con procesamiento en la Unión Europea.
7. Cuánto tiempo conservamos la información
- Los datos de la cuenta, mientras la relación esté viva.
- El historial de peticiones y los incidentes, según la retención que configure cada organización (el plan Free permite hasta 30 días y el plan Enterprise hasta 365).
- Las copias de seguridad de la base de datos se conservan 14 días y después se destruyen.
- El registro de auditoría de los cambios sensibles se conserva mientras sea necesario para poder acreditarlos.
8. Cómo protegemos la información
- Las claves de los proveedores se guardan cifradas con AES-256-GCM y una clave derivada por organización; nadie las vuelve a ver en claro, tampoco nosotros.
- Las claves de Filtralo se guardan solo como hash SHA-256.
- El contenido del historial y del chat se cifra con la clave de contenido de cada organización.
- Todo el tráfico viaja cifrado con TLS.
- Verificación en dos pasos disponible para cualquier usuario y exigible a toda una organización.
- Registro de auditoría de cada cambio sensible y avisos automáticos ante actividad anómala.
- Copias de seguridad diarias y actualizaciones de seguridad automáticas en los servidores.
- La sociedad titular está certificada en ISO/IEC 27001 y en el ENS nivel Medio.
9. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar el consentimiento cuando el tratamiento se base en él. Para hacerlo, escribe a contacto@apinteractive.es desde la dirección asociada a tu cuenta o acompañando un documento que acredite tu identidad. Responderemos en el plazo de un mes.
Si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid — www.aepd.es).
10. Menores
El servicio está dirigido a empresas y profesionales. No está destinado a menores de edad y no recabamos deliberadamente sus datos. Si detectamos una cuenta creada por un menor, la cancelaremos.
11. Cambios en esta política
Si la modificamos, actualizaremos la fecha del encabezado y, cuando el cambio sea relevante, avisaremos por correo a las personas con cuenta antes de que surta efecto.