Política de Privacidad de SmartConcept
Última actualización: 23 de julio de 2026
Esta Política de Privacidad describe cómo Core Operations SL trata los datos personales de los usuarios del servicio SmartConcept (smartconcept.app), de conformidad con el Reglamento (UE) 2016/679, General de Protección de Datos (RGPD), y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
- Responsable: Core Operations SL
- CIF: B27611755
- Domicilio: Calle Juan de Herrera 21, 1º, 29680 Estepona (Málaga), España
- Contacto para privacidad: support@smartconcept.app
Respecto de los datos personales de terceros que el cliente gestiona dentro de la plataforma (por ejemplo, los datos de sus propios clientes contenidos en correos, contactos del CRM o presupuestos), el cliente es el responsable del tratamiento y Core Operations SL actúa como encargado, tratando esos datos únicamente para prestar el servicio y conforme a las instrucciones del cliente.
2. Datos que tratamos
a) Datos de la cuenta
- Datos identificativos y de contacto facilitados al registrarse: nombre, correo electrónico, empresa y credenciales de acceso.
- Datos de facturación y de gestión de la suscripción, cuando proceda.
b) Datos de Google/Gmail (solo si el usuario conecta su cuenta)
- Lectura (permiso gmail.readonly): contenido y metadatos de los correos entrantes de la cuenta conectada (remitente, destinatarios, asunto, cuerpo, fecha e identificadores del hilo), utilizados para clasificar los correos, resumir las conversaciones y preparar borradores de respuesta.
- Envío (permiso gmail.send): este permiso se utiliza exclusivamente para enviar, desde la cuenta del usuario, las respuestas que el propio usuario ha revisado y aprobado expresamente. SmartConcept nunca envía correos de forma automática.
- Los tokens de acceso de Google se almacenan cifrados (véase la sección 8) y pueden revocarse en cualquier momento (véase la sección 9).
c) Datos de los módulos de gestión
- CRM: contactos, leads e historial de interacciones que el cliente registra o que se generan a partir de sus comunicaciones.
- Presupuestos, agenda, conversaciones de chatbot y, en su caso, grabaciones o transcripciones de instrucciones de voz dictadas por el usuario dentro de la plataforma.
d) Datos técnicos
- Registros de actividad y seguridad (fecha y hora de acceso, dirección IP, acciones realizadas) y datos técnicos necesarios para operar y proteger la plataforma.
3. Finalidades y base jurídica
| Finalidad | Datos | Base jurídica (RGPD) |
|---|---|---|
| Prestar el servicio contratado: gestión de la cuenta, clasificación de correos, generación de borradores, CRM, presupuestos, agenda y chatbot | Cuenta, módulos de gestión, Datos de Google | Art. 6.1.b — ejecución del contrato |
| Conectar la cuenta de Gmail mediante OAuth y tratar su contenido | Datos de Google | Art. 6.1.a — consentimiento, otorgado en la pantalla de autorización de Google y revocable en todo momento; y art. 6.1.b respecto de la prestación del módulo contratado |
| Facturación y cumplimiento de obligaciones fiscales y mercantiles | Cuenta y facturación | Art. 6.1.c — obligación legal |
| Seguridad de la plataforma, prevención del fraude y del abuso, y depuración de incidencias | Datos técnicos | Art. 6.1.f — interés legítimo en la seguridad del servicio |
| Comunicaciones relacionadas con el servicio (avisos operativos, cambios de condiciones) | Cuenta | Art. 6.1.b — ejecución del contrato |
No se elaboran perfiles con efectos jurídicos para el usuario ni se adoptan decisiones automatizadas de las previstas en el artículo 22 del RGPD: los borradores generados por la inteligencia artificial son sugerencias que siempre requieren la revisión y aprobación humana del usuario.
4. Uso Limitado de los datos de Google (Limited Use)
El uso que SmartConcept hace de la información recibida de las API de Google se ajusta a la Política de Datos de Usuario de los Servicios API de Google (Google API Services User Data Policy), incluidos los requisitos de Uso Limitado (Limited Use).
SmartConcept's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
En aplicación de dichos requisitos:
- Los Datos de Google se utilizan únicamente para prestar y mejorar las funciones visibles del servicio orientadas al usuario (clasificación de correos, resúmenes y borradores de respuesta que el usuario aprueba).
- No se utilizan para mostrar publicidad, incluida la publicidad personalizada, basada en intereses o de retargeting; ni se venden ni se ceden a plataformas publicitarias, corredores de datos o revendedores de información.
- No se utilizan para desarrollar, mejorar ni entrenar modelos generalizados (no personalizados) de inteligencia artificial o de aprendizaje automático.
- Solo se transfieren a terceros cuando es necesario para prestar las funciones del servicio con el consentimiento del usuario (a los subencargados de la sección 5), por motivos de seguridad, para cumplir la ley o en el marco de una operación societaria con consentimiento previo del usuario.
- Ninguna persona de Core Operations SL accede al contenido de los correos, salvo con permiso expreso del usuario (por ejemplo, para soporte), cuando sea necesario por motivos de seguridad o para cumplir la ley, o sobre datos agregados para operaciones internas.
5. Subencargados del tratamiento
Para prestar el servicio, Core Operations SL se apoya en los siguientes proveedores, que tratan los datos por su cuenta y bajo contrato de encargo de tratamiento:
| Proveedor | Función | Observaciones |
|---|---|---|
| Google Ireland Ltd. / Google LLC | Gmail API (lectura de correos entrantes y envío de respuestas aprobadas) y, en su caso, Google Calendar | Acceso autorizado por el usuario vía OAuth; sujeto al Uso Limitado de la sección 4 |
| Anthropic | Modelos de inteligencia artificial que clasifican correos y redactan borradores | El contenido enviado a la API no se utiliza para entrenar sus modelos |
| ElevenLabs | Transcripción de voz a texto de las instrucciones dictadas por el usuario | Tratamiento puntual del audio dictado, con la única finalidad de transcribirlo |
| Hostinger | Alojamiento de la plataforma y de la base de datos | Servidores ubicados en la Unión Europea |
6. Transferencias internacionales
La plataforma y su base de datos se alojan en servidores situados en la Unión Europea. Cuando alguno de los subencargados trata datos fuera del Espacio Económico Europeo (por ejemplo, en Estados Unidos), la transferencia se ampara en las garantías del Capítulo V del RGPD: las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914) y, cuando el proveedor está certificado, la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU., junto con medidas complementarias de cifrado y minimización.
7. Plazos de conservación
- Los datos de la cuenta y de los módulos se conservan mientras la cuenta esté activa y el contrato vigente.
- Al cancelar la cuenta, los datos se suprimen o anonimizan en un plazo máximo de treinta (30) días, salvo los que deban conservarse bloqueados para atender obligaciones legales (por ejemplo, fiscales o mercantiles) durante sus plazos de prescripción.
- Si el usuario revoca el acceso a Google, SmartConcept deja de acceder a su cuenta de Gmail de inmediato y elimina los tokens de acceso; los correos ya sincronizados en la plataforma se conservan para el usuario mientras mantenga su cuenta, y puede solicitar su supresión en cualquier momento.
- Los registros técnicos y de seguridad se conservan durante un máximo de doce (12) meses, salvo que deban preservarse para la investigación de incidentes.
8. Seguridad
Core Operations SL aplica medidas técnicas y organizativas apropiadas al riesgo, de acuerdo con el artículo 32 del RGPD, entre ellas:
- Cifrado de las comunicaciones mediante HTTPS/TLS.
- Cifrado de los tokens de acceso de Google y demás secretos mediante AES-256-GCM.
- Aislamiento por cliente en la base de datos mediante políticas de seguridad a nivel de fila (Row-Level Security), de modo que cada cliente solo puede acceder a sus propios datos.
- Control de accesos por roles, registro de actividad y revisiones periódicas de seguridad.
9. Derechos de los usuarios
Cualquier persona puede ejercer, en relación con sus datos personales, los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad (artículos 15 a 22 del RGPD y 12 a 18 de la LOPDGDD), así como retirar en cualquier momento el consentimiento prestado, sin que ello afecte a la licitud del tratamiento anterior.
- Cómo ejercerlos: enviando una solicitud a support@smartconcept.app, indicando el derecho que se ejerce y acreditando la identidad. La solicitud se responderá en el plazo máximo de un mes.
- Revocar el acceso a Google: además de desde la propia plataforma, el usuario puede retirar el permiso concedido a SmartConcept en cualquier momento desde el panel de permisos de su cuenta de Google: myaccount.google.com/permissions.
- Reclamación: si el usuario considera que el tratamiento no se ajusta a la normativa, puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid — www.aepd.es.
10. Cambios en esta Política
Esta Política puede actualizarse para reflejar cambios legales, técnicos o del servicio. Las modificaciones sustanciales se comunicarán a los usuarios por medios electrónicos y, en todo caso, la versión vigente estará siempre publicada en smartconcept.app/privacy con su fecha de última actualización.
11. Contacto
Para cualquier cuestión relativa a esta Política o al tratamiento de datos personales: Core Operations SL, Calle Juan de Herrera 21, 1º, 29680 Estepona (Málaga), España · support@smartconcept.app.
© Core Operations SL — SmartConcept · Términos y Condiciones · smartconcept.app