Esta política explica qué recogemos cuando usas el producto, por qué lo recogemos, con quién lo compartimos y qué derechos tienes sobre ello. Hemos intentado que sea legible. Si algo no queda claro, escríbenos.
1. La versión corta
- No vendemos tus datos. Nunca. A nadie.
- El contenido de tu CV sigue siendo tuyo. Lo procesamos para que el producto funcione; no entrenamos ningún modelo con él.
- Usamos subencargados para alojamiento, pagos, analítica e IA. Están listados más abajo en lenguaje claro.
- Puedes borrar tu cuenta y todos tus datos desde el panel en cualquier momento.
2. Qué recogemos
Datos de la cuenta
Cuando inicias sesión con Google recibimos de Google tu dirección de correo, tu nombre visible y tu imagen de perfil. No vemos ni almacenamos tu contraseña de Google.
Contenido que creas
Los CV que subes o generas, las ofertas que pegas, las cartas de presentación, las notas de candidatura y tu foto de perfil si la subes. Lo guardamos para que puedas recuperarlo entre sesiones y para que funcionen las funciones de IA. No entrenamos modelos de IA con este contenido.
Analítica de uso
Registramos eventos de uso del producto —vistas de página, clics en botones, número de generaciones de IA— a través de PostHog. Estos eventos no llevan texto del CV ni de la oferta: solo recuentos, duraciones, tipos de archivo e identificadores anónimos.
Solo si dices que sí. PostHog no se carga en absoluto hasta que aceptas en el banner. No cargado y contenido, sino nunca iniciado: sin script, sin petición, sin identificador. Rechazar es una respuesta completa y nada más del producto cambia.
Nada más te mide. No hay una segunda herramienta de analítica que funcione sin preguntar: si rechazas el banner, no se recoge ninguna analítica en tu navegador.
El asistente de ayuda
Cuando haces una pregunta al asistente integrado, guardamos únicamente la pregunta. Ni tu nombre, ni tu cuenta, ni tu IP, ni la respuesta, ni el resto de la conversación. Se conserva 30 días y se borra. Lo hacemos para ver qué partes del producto no se entienden, y se guarda sin nada asociado para que después no pueda vincularse contigo.
Al asistente no se le da tu cuenta ni tu CV, así que no puede hablar de ellos aunque se lo pidas.
Datos de facturación
Cuando compra créditos o un pase, Ameriabank procesa su tarjeta en su propia página de pago. Nunca vemos ni almacenamos el número de su tarjeta, el código de seguridad ni la fecha de caducidad: los teclea en la página del banco, no en la nuestra. Lo que el banco nos devuelve después, y lo que guardamos en el pedido, son los últimos cuatro dígitos de la tarjeta, el nombre del titular tal como lo tiene el banco, su número de referencia de la operación y sus códigos de resultado. Eso es lo que permite responder a quien dice que pagó y no pasó nada.
Datos técnicos
Registros de servidor estándar —dirección IP, agente de usuario, marcas de tiempo de las peticiones— para seguridad y prevención de abusos. Se conservan 30 días.
3. Cómo lo usamos
- Para prestar el servicio — mostrar tus CV, ejecutar la adaptación con IA, entregar descargas en PDF y DOCX, seguir tus candidaturas en el tablero.
- Para procesar pagos — gestionar tu suscripción, cobrar créditos, emitir reembolsos.
- Para mejorar el producto — la analítica agregada nos dice qué funciones funcionan y cuáles no. No se realiza ningún análisis que identifique a personas concretas.
- Para enviar correos transaccionales — recibos, fallos de pago, avisos de seguridad, recordatorios de vencimiento. No enviamos correo comercial sin consentimiento expreso.
- Para cumplir obligaciones legales — registros fiscales, respuesta a disputas, investigación de abusos.
4. Subencargados
Nos apoyamos en estos servicios para que el producto funcione:
- Google — autenticación. Recibe: intentos de inicio de sesión.
- Hetzner Online GmbH (Falkenstein, Alemania) — el servidor en el que se ejecuta la aplicación, administrado en nuestro nombre por nuestro proveedor de alojamiento. Recibe: todo el tráfico.
- Neon (eu-central-1, Fráncfort, Alemania) — PostgreSQL gestionado. Almacena: tu cuenta, CV, candidaturas, historial de versiones, tarjetas del tablero y estado de la suscripción.
- Ameriabank — pagos con tarjeta. Recibe: el importe, un número de pedido y los datos de tarjeta que usted teclea en su propia página, que nunca llegan a nosotros. Nos devuelve: los últimos cuatro dígitos de la tarjeta, el nombre del titular y sus referencias de la operación.
- Resend — envío de correo: avisos de cuenta, confirmación de que los créditos han llegado y un mensaje si se te acaban los créditos gratuitos. Recibe: tu dirección de correo y el contenido de ese mensaje. Nunca tu CV, y no hay píxel de seguimiento: no registramos si has abierto nada. Todo mensaje no esencial lleva baja en un clic.
- Google Gemini API — generación, puntuación y adaptación con IA. Recibe: el CV y la descripción de la oferta para esa petición concreta. Google lo procesa según sus condiciones de la API de Gemini y no usa las entradas de la API para entrenar sus modelos de consumo.
- PostHog — analítica de producto. Recibe: nombres de eventos anónimos, duraciones, recuentos, códigos de estado. Nunca recibe el contenido del CV.
- Upstash — control de límites de peticiones. Recibe: solo un identificador de usuario con hash y la ruta de la petición.
5. Conservación
Conservamos los datos de su cuenta mientras la cuenta esté activa. Cuando elimina su cuenta, borramos sus currículums, candidaturas, historial de versiones, notas y fotos subidas en un plazo de 30 días. Los registros de pago —el pedido, su importe y las referencias del banco— se conservan siete años en virtud de la legislación fiscal aplicable, tanto por nuestra parte como por Ameriabank. Los registros del servidor se conservan 30 días.
También conservamos copias de seguridad cifradas de toda la base de datos durante 90 días, para que una migración fallida o una cuenta perdida se puedan recuperar. Al eliminar algo, desaparece de la base de datos activa en los plazos indicados arriba; una copia puede permanecer dentro de una copia de seguridad cifrada hasta que esta caduque, como máximo 90 días después de haberse creado.
6. Tus derechos
Vivas donde vivas, puedes:
- Acceder — ver y descargar todos tus datos almacenados desde el panel.
- Rectificar — editar tus CV, candidaturas y datos de cuenta en cualquier momento.
- Suprimir — borrar tu cuenta y todos los datos asociados desde el panel.
- Portar — descargar tus CV en PDF o DOCX cuando quieras.
Si te encuentras en el Espacio Económico Europeo, el Reino Unido o Suiza, tienes además derecho a oponerte al tratamiento, derecho a la portabilidad y derecho a presentar una reclamación ante tu autoridad de control. Nuestra base jurídica es la ejecución del contrato —hacer funcionar el producto al que te has suscrito— y el interés legítimo en la seguridad y la prevención de abusos.
Si te encuentras en California, tienes derechos bajo la CCPA y la CPRA, incluido el derecho a saber qué recogemos, el derecho de supresión, el derecho a oponerte a cualquier venta o cesión de datos personales, cosa que no hacemos, y el derecho a no sufrir discriminación por ejercerlos.
Para ejercer cualquier derecho, escríbenos desde la dirección de tu cuenta.
7. Cookies y almacenamiento local
Usamos un número reducido de cookies y una entrada de localStorage:
- Cookie de sesión de autenticación — necesaria para mantener tu sesión iniciada.
- Cookie analítica de PostHog — identificador anónimo de dispositivo. Solo se establece tras aceptar el banner y se desactiva con Do Not Track activado.
- Borrador de invitado (localStorage) — guarda el CV generado en tu navegador cuando usas el producto sin iniciar sesión. No sale de tu dispositivo salvo que inicies sesión y reclames el borrador.
8. Dónde se tratan tus datos
El servidor y la base de datos están ambos en Alemania: la aplicación se ejecuta en Hetzner, en Falkenstein, y la base de datos es Neon en la región eu-central-1, Fráncfort. Para visitantes del Espacio Económico Europeo, eso significa que el tratamiento principal de tu cuenta y tus documentos no sale del EEE.
Algunos subencargados del apartado 4 operan fuera del EEE: Ameriabank en Armenia, además de PostHog, Resend y la API de Google Gemini. Armenia no está cubierta por una decisión de adecuación de la UE, de modo que pagar desde el EEE implica que los datos de su tarjeta se tratan en Armenia por el banco que procesa el pago. Las transferencias a los otros tres están cubiertas por las Cláusulas Contractuales Tipo o un mecanismo equivalente. Su CV se envía solo a uno de ellos, la API de Gemini, y solo para la petición concreta que usted pidió.
9. Menores
El producto no está dirigido a menores de 16 años. No recogemos datos de menores a sabiendas. Si crees que un menor nos ha facilitado datos, contáctanos y los eliminaremos.
10. Seguridad
Todo el tráfico va cifrado en tránsito con TLS 1.2 o superior. Los datos se cifran en reposo en nuestra base de datos. Aplicamos controles de acceso estándar del sector. Ningún sistema es perfectamente seguro: si alguna vez sufrimos una brecha que afecte a tus datos, te lo notificaremos sin dilación indebida.
11. Cambios en esta política
Actualizaremos esta página cuando cambie nuestra forma de tratar los datos. Los cambios sustanciales se anunciarán por correo a los titulares de cuenta al menos 30 días antes de su entrada en vigor.