Legal

Política de privacidad

26 de agosto de 2026

Esta política explica qué recogemos cuando usas el producto, por qué lo recogemos, con quién lo compartimos y qué derechos tienes sobre ello. Hemos intentado que sea legible. Si algo no queda claro, escríbenos.

1. La versión corta

2. Qué recogemos

Datos de la cuenta

Cuando inicias sesión con Google recibimos de Google tu dirección de correo, tu nombre visible y tu imagen de perfil. No vemos ni almacenamos tu contraseña de Google.

Contenido que creas

Los CV que subes o generas, las ofertas que pegas, las cartas de presentación, las notas de candidatura y tu foto de perfil si la subes. Lo guardamos para que puedas recuperarlo entre sesiones y para que funcionen las funciones de IA. No entrenamos modelos de IA con este contenido.

Analítica de uso

Registramos eventos de uso del producto —vistas de página, clics en botones, número de generaciones de IA— a través de PostHog. Estos eventos no llevan texto del CV ni de la oferta: solo recuentos, duraciones, tipos de archivo e identificadores anónimos.

Solo si dices que sí. PostHog no se carga en absoluto hasta que aceptas en el banner. No cargado y contenido, sino nunca iniciado: sin script, sin petición, sin identificador. Rechazar es una respuesta completa y nada más del producto cambia.

Nada más te mide. No hay una segunda herramienta de analítica que funcione sin preguntar: si rechazas el banner, no se recoge ninguna analítica en tu navegador.

El asistente de ayuda

Cuando haces una pregunta al asistente integrado, guardamos únicamente la pregunta. Ni tu nombre, ni tu cuenta, ni tu IP, ni la respuesta, ni el resto de la conversación. Se conserva 30 días y se borra. Lo hacemos para ver qué partes del producto no se entienden, y se guarda sin nada asociado para que después no pueda vincularse contigo.

Al asistente no se le da tu cuenta ni tu CV, así que no puede hablar de ellos aunque se lo pidas.

Datos de facturación

Cuando compras créditos o contratas Pro, Stripe procesa tu tarjeta. Nunca vemos ni almacenamos el número de tarjeta, el código de seguridad ni la fecha de caducidad: de eso se encarga Stripe en infraestructura conforme a PCI. Guardamos un identificador de cliente de Stripe y el estado de tu suscripción: plan, fecha de renovación e indicador de cancelación.

Datos técnicos

Registros de servidor estándar —dirección IP, agente de usuario, marcas de tiempo de las peticiones— para seguridad y prevención de abusos. Se conservan 30 días.

3. Cómo lo usamos

4. Subencargados

Nos apoyamos en estos servicios para que el producto funcione:

5. Conservación

Conservamos los datos de tu cuenta mientras esté activa. Cuando la borras, eliminamos tus CV, candidaturas, historial de versiones, notas y fotos subidas en un plazo de 30 días. Los registros de transacciones de Stripe y los documentos fiscales se conservan siete años conforme a la normativa fiscal aplicable. Los registros de servidor se conservan 30 días.

6. Tus derechos

Vivas donde vivas, puedes:

Si te encuentras en el Espacio Económico Europeo, el Reino Unido o Suiza, tienes además derecho a oponerte al tratamiento, derecho a la portabilidad y derecho a presentar una reclamación ante tu autoridad de control. Nuestra base jurídica es la ejecución del contrato —hacer funcionar el producto al que te has suscrito— y el interés legítimo en la seguridad y la prevención de abusos.

Si te encuentras en California, tienes derechos bajo la CCPA y la CPRA, incluido el derecho a saber qué recogemos, el derecho de supresión, el derecho a oponerte a cualquier venta o cesión de datos personales, cosa que no hacemos, y el derecho a no sufrir discriminación por ejercerlos.

Para ejercer cualquier derecho, escríbenos desde la dirección de tu cuenta.

7. Cookies y almacenamiento local

Usamos un número reducido de cookies y una entrada de localStorage:

8. Dónde se tratan tus datos

El servidor y la base de datos están ambos en Alemania: la aplicación se ejecuta en Hetzner, en Falkenstein, y la base de datos es Neon en la región eu-central-1, Fráncfort. Para visitantes del Espacio Económico Europeo, eso significa que el tratamiento principal de tu cuenta y tus documentos no sale del EEE.

Algunos subencargados del apartado 4 operan fuera del EEE: Stripe, PostHog, Resend y la API de Google Gemini. Las transferencias a ellos se amparan en las Cláusulas Contractuales Tipo o un mecanismo equivalente. Tu CV se envía solo a uno de ellos, la API de Gemini, y únicamente para la petición concreta que hayas hecho.

9. Menores

El producto no está dirigido a menores de 16 años. No recogemos datos de menores a sabiendas. Si crees que un menor nos ha facilitado datos, contáctanos y los eliminaremos.

10. Seguridad

Todo el tráfico va cifrado en tránsito con TLS 1.2 o superior. Los datos se cifran en reposo en nuestra base de datos. Aplicamos controles de acceso estándar del sector. Ningún sistema es perfectamente seguro: si alguna vez sufrimos una brecha que afecte a tus datos, te lo notificaremos sin dilación indebida.

11. Cambios en esta política

Actualizaremos esta página cuando cambie nuestra forma de tratar los datos. Los cambios sustanciales se anunciarán por correo a los titulares de cuenta al menos 30 días antes de su entrada en vigor.