Política de privacidad — ZAFIR
Última actualización: 7 de octubre de 2026
1. Quién es el responsable del tratamiento
El responsable del tratamiento (la persona que decide para qué se usan tus datos y responde legalmente por ello, equivalente a "quién manda sobre tus datos") es Tara Pacheco van Rijnsoever, autónomo con NIF 42225524P, domicilio en Calle Eduardo Obregón Barreda 2, 39012 Santander, Cantabria, España, y correo de contacto [email protected].
2. Qué datos tratamos
Tratamos las siguientes categorías de datos, siempre limitadas a lo que necesitas para usar el servicio:
Datos de cuenta e identidad
Nombre y correo electrónico con los que te das de alta.
Contenido y metadatos de correo
El contenido y los datos de envío (remitente, destinatario, fecha, asunto) de tu correo electrónico, obtenidos vía Gmail u otro proveedor IMAP (el protocolo estándar para leer correo), y solo si tú has autorizado esta conexión.
Datos de calendario
Eventos y citas de Google Calendar o del Calendario de iCloud de Apple, solo si tú has autorizado esta conexión.
Archivos
Documentos y ficheros de Google Drive, solo si tú has autorizado esta conexión.
Datos de tienda online
Pedidos, clientes e inventario de tu tienda Shopify, solo si tú has autorizado esta conexión.
Número de teléfono
Solo si activas el módulo de avisos por llamada telefónica.
Registros de uso y auditoría
Un historial de qué acciones ha realizado el asistente (y cuáles ha rechazado hacer) en tu cuenta.
3. Para qué los tratamos y con qué base legal
Tratamos tus datos para las siguientes finalidades, cada una con su base legal conforme al artículo 6 del RGPD (Reglamento General de Protección de Datos, la ley europea que regula estos temas):
- Prestarte el servicio de asistente ejecutivo contratado — base legal: ejecución del contrato de suscripción (necesitamos tus datos para poder cumplir lo que hemos acordado contigo).
- Garantizar la seguridad, prevenir el fraude y mantener la fiabilidad del servicio — base legal: interés legítimo (un interés razonable y proporcionado, propio o del servicio, que no perjudica tus derechos de forma desproporcionada).
- Usos concretos de ciertos permisos de Google que lo requieran específicamente — base legal: tu consentimiento expreso, que puedes retirar en cualquier momento.
No tratamos intencionadamente datos de categorías especiales (información especialmente sensible como salud, ideología, orientación sexual o creencias religiosas). Te pedimos que evites introducir este tipo de información en campos o módulos del servicio que no la necesiten.
4. Con quién los compartimos — encargados del tratamiento
Un encargado del tratamiento (en inglés "processor") es una empresa externa que trata tus datos por nuestra cuenta, siguiendo nuestras instrucciones, nunca por su propio interés. Estos son los que usamos:
Encargados que usamos siempre
- Railway — aloja tu ordenador en la nube dedicado. Ubicación: Unión Europea (Ámsterdam).
- Anthropic — procesa el lenguaje para el "cerebro" de inteligencia artificial del asistente. Ubicación: Estados Unidos (con Cláusulas Contractuales Tipo, el mecanismo legal que permite este tipo de transferencia, ver sección 5).
- OpenAI — procesa el lenguaje para el "cerebro" de inteligencia artificial del asistente. Ubicación: Estados Unidos (con Cláusulas Contractuales Tipo).
- Twilio — entrega las llamadas telefónicas de aviso. Ubicación: Estados Unidos.
- Stripe — procesa los pagos de tu suscripción. Ubicación: internacional.
- Cloudflare — distribuye el contenido del sitio web (red de entrega de contenido / borde de red). Ubicación: internacional.
Encargados que solo se activan si tú conectas ese servicio
- Google — si conectas Gmail, Google Calendar o Google Drive, mediante tu propia autorización OAuth.
- Microsoft — si conectas una cuenta de Microsoft, Hotmail u Outlook.
- Shopify — si conectas tu tienda online.
- ElevenLabs — de forma ocasional, para conversión de texto a voz y voz a texto, solo si activas el módulo de voz o teléfono.
5. Transferencias internacionales
Algunos de los encargados anteriores (Anthropic, OpenAI, Twilio y, según el caso, otros con sede fuera de la Unión Europea) tratan datos fuera del Espacio Económico Europeo. Estas transferencias internacionales están amparadas por Cláusulas Contractuales Tipo (SCC, el modelo de contrato aprobado por la Comisión Europea que obliga al receptor a proteger tus datos con garantías equivalentes a las europeas, aunque esté en otro país).
6. Tu cuenta de Google
Si conectas tu cuenta de Google, aplica la siguiente declaración exigida literalmente por Google: "Zafir's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements." En español: el uso y la transferencia a cualquier otra aplicación de la información que ZAFIR recibe de las API de Google (las interfaces técnicas por las que Google comparte tus datos con autorización) cumplen la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado (que exigen usar tus datos solo para darte el servicio que has pedido, nunca para otros fines). En la práctica: tus datos de Google se usan únicamente para prestarte el servicio a ti, nunca se venden, nunca se usan para publicidad y nunca se comparten para ningún otro propósito.
7. Cuánto tiempo guardamos tus datos
Guardamos tus datos mientras tu suscripción esté activa. Cuando cancelas tu cuenta, tu ordenador en la nube y sus datos quedan programados para su eliminación, pero se conservan durante 30 días tras la cancelación únicamente por si cambias de opinión y quieres recuperarlos. Pasado ese plazo, se eliminan de forma permanente. También puedes pedirnos en cualquier momento que borremos tus datos antes de ese plazo.
8. Tus derechos
Como titular de los datos (la persona a quien pertenecen los datos, en la jerga legal "interesado"), tienes derecho a acceder a tus datos, rectificarlos si son incorrectos, solicitar su supresión, limitar su tratamiento, pedir que te los entreguemos en un formato portable, y oponerte a ciertos usos. También puedes retirar tu consentimiento en cualquier momento cuando el tratamiento se base en él. Para ejercer cualquiera de estos derechos, escríbenos a [email protected]. Si consideras que no hemos atendido tu solicitud correctamente, puedes reclamar ante la Agencia Española de Protección de Datos (AEPD, la autoridad pública española que vigila el cumplimiento de estas normas), C/ Jorge Juan 6, 28001 Madrid, www.aepd.es.
9. Seguridad
Protegemos tus datos con medidas técnicas como el aislamiento de cada cliente en su propio ordenador en la nube, perfiles de navegación separados, registros de auditoría individuales, credenciales cifradas y tráfico cifrado en tránsito. Si guardas tu pasaporte o DNI para que Zafir haga tus check-in, se cifra en tu propia máquina, la inteligencia artificial nunca ve el número, nadie del equipo de ZAFIR tiene una herramienta para leerlo, y lo borras cuando quieras desde Ajustes. El detalle técnico completo de estas medidas está recogido en el Acuerdo de Encargo del Tratamiento (documento separado, disponible para clientes que lo soliciten).
10. Contacto y delegado de protección de datos
Para cualquier duda sobre esta política o sobre tus datos, escríbenos a [email protected]. Delegado de protección de datos (DPO, la persona formalmente designada para supervisar el cumplimiento de esta normativa en empresas obligadas a tenerla): No hemos designado un Delegado de Protección de Datos porque, por nuestro tamaño y actividad, no es obligatorio. Para cualquier cuestión sobre tus datos escribe a [email protected]..
1. Who is the data controller
The data controller (the person who decides what your data is used for and is legally responsible for it, essentially "who is in charge of your data") is Tara Pacheco van Rijnsoever (fiscal/trading name), a sole trader with tax ID (NIF) 42225524P, registered at Calle Eduardo Obregón Barreda 2, 39012 Santander, Cantabria, Spain, contact email [email protected].
2. What data we process
We process the following categories of data, always limited to what is needed for you to use the service:
Account and identity data
The name and email address you sign up with.
Email content and metadata
The content and delivery data (sender, recipient, date, subject) of your email, obtained via Gmail or another IMAP provider (the standard protocol for reading email), and only if you have authorised this connection.
Calendar data
Events and appointments from Google Calendar or Apple's iCloud Calendar, only if you have authorised this connection.
Files
Documents and files from Google Drive, only if you have authorised this connection.
Online shop data
Orders, customers and inventory from your Shopify shop, only if you have authorised this connection.
Phone number
Only if you enable the call-alert module.
Usage and audit logs
A record of which actions the assistant has taken (and which it has refused to take) on your account.
3. Why we process it and on what legal basis
We process your data for the following purposes, each with its legal basis under Article 6 of the GDPR (General Data Protection Regulation, the EU law that governs this area):
- Providing the AI executive-secretary service you subscribed to — legal basis: performance of the subscription contract (we need your data to be able to deliver what we agreed with you).
- Ensuring security, preventing fraud and keeping the service reliable — legal basis: legitimate interest (a reasonable and proportionate interest, ours or the service's, that does not unfairly override your rights).
- Specific uses of certain Google scopes that specifically require it — legal basis: your explicit consent, which you can withdraw at any time.
We do not intentionally process special-category data (particularly sensitive information such as health, political opinions, sexual orientation or religious beliefs). Please avoid entering this kind of information into fields or modules of the service that do not need it.
4. Who we share it with — processors
A processor (in Spanish, "encargado del tratamiento") is an external company that handles your data on our behalf, following our instructions, never for its own purposes. These are the ones we use:
Processors we always use
- Railway — hosts your dedicated cloud machine. Location: European Union (Amsterdam).
- Anthropic — processes language for the assistant's AI "brain". Location: United States (under Standard Contractual Clauses, the legal mechanism that permits this kind of transfer, see section 5).
- OpenAI — processes language for the assistant's AI "brain". Location: United States (under Standard Contractual Clauses).
- Twilio — delivers alert phone calls. Location: United States.
- Stripe — processes your subscription payments. Location: international.
- Cloudflare — delivers the website's content (content delivery network / edge network). Location: international.
Processors only activated if you connect that service
- Google — if you connect Gmail, Google Calendar or Google Drive, through your own OAuth authorisation.
- Microsoft — if you connect a Microsoft, Hotmail or Outlook account.
- Shopify — if you connect your online shop.
- ElevenLabs — occasionally, for text-to-speech and speech-to-text conversion, only if you enable the voice or phone module.
5. International transfers
Some of the processors above (Anthropic, OpenAI, Twilio and, depending on the case, others based outside the European Economic Area) process data outside the European Economic Area. These international transfers are covered by Standard Contractual Clauses (SCCs, the contract template approved by the European Commission that obliges the recipient to protect your data with safeguards equivalent to European ones, even though it is in another country).
6. Your Google account
If you connect your Google account, the following statement, required verbatim by Google, applies: "Zafir's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements." In plain language: ZAFIR's use and transfer to any other application of the information it receives from Google's APIs (the technical interfaces through which Google shares your data with your authorisation) complies with the Google API Services User Data Policy, including the Limited Use requirements (which require using your data only to give you the service you asked for, never for other purposes). In practice: your Google data is used only to provide the service to you, it is never sold, never used for advertising, and never shared for any other purpose.
7. How long we keep your data
We keep your data while your subscription is active. When you cancel your account, your cloud machine and its data are scheduled for deletion, but they are kept for 30 days after cancellation purely in case you change your mind and want them back. After that period, they are permanently deleted. You can also ask us at any time to delete your data earlier than that.
8. Your rights
As the data subject (the person the data belongs to, in legal jargon "interesado"), you have the right to access your data, correct it if it is wrong, request its erasure, restrict its processing, ask us to give it to you in a portable format, and object to certain uses. You can also withdraw your consent at any time when processing is based on it. To exercise any of these rights, write to us at [email protected]. If you believe we have not handled your request properly, you can complain to the Spanish data protection authority, the Agencia Española de Protección de Datos (AEPD, the Spanish public authority that oversees compliance with these rules), C/ Jorge Juan 6, 28001 Madrid, www.aepd.es.
9. Security
We protect your data with technical measures such as isolating each client on their own cloud machine, separate browsing profiles, individual audit logs, encrypted credentials and encrypted transit. If you save your passport or ID so Zafir can check you in, it is encrypted on your own machine, the AI never sees the number, no one on the ZAFIR team has a tool to read it, and you can delete it any time from Settings. The full technical detail of these measures is set out in the Data Processing Agreement (a separate document, available to clients who request it).
10. Contact and data protection officer
For any question about this policy or about your data, write to us at [email protected]. Data Protection Officer (DPO, the person formally appointed to oversee compliance with this regulation at companies required to have one): We have not appointed a Data Protection Officer because, given our size and activity, it is not legally required. For any question about your data, write to [email protected]..