Anexo de seguridad y tratamiento
Última actualización: 22 de septiembre de 2026
Esta página describe cómo tratamos los datos personales en nombre de nuestros clientes. Desarrolla el Anexo 1 y el Anexo 2 de nuestro Anexo de tratamiento de datos con el nivel de detalle que un delegado de protección de datos suele solicitar antes de aprobar una integración, y está redactada para entregarse tal cual. El Anexo de tratamiento de datos sigue siendo el documento contractual y, en caso de discrepancia entre ambos, prevalecerá el Anexo de tratamiento de datos.
Índice
- 1. Alcance y roles
- 2. Quién trata los datos
- 3. Finalidades del tratamiento
- 4. Interesados y categorías de datos
- 5. Agent Analytics en detalle
- 6. Dónde se alojan los datos
- 7. Transferencias internacionales
- 8. Subencargados
- 9. Cuánto tiempo conservamos los datos
- 10. Medidas técnicas
- 11. Medidas organizativas
- 12. Violaciones de la seguridad de los datos personales
- 13. Derechos de los interesados
- 14. Documentación y acuerdos firmados
1. Alcance y roles
Respecto de los datos personales que envías al Servicio o que conectas a él, tú eres el responsable del tratamiento y nosotros somos tu encargado del tratamiento. Cuando utilizas LLM Pulse para prestar servicio a tus propios clientes, actúas como su encargado del tratamiento y nosotros actuamos como tu subencargado del tratamiento. Tratamos esos datos únicamente siguiendo tus instrucciones documentadas, que consisten en nuestros Términos, el Anexo de tratamiento de datos y la configuración que realices del Servicio.
De forma independiente, somos responsables del tratamiento de los datos que necesitamos para gestionar nuestro propio negocio, como los datos de tu cuenta y de facturación. Ese tratamiento se describe en nuestra Política de privacidad.
2. Quién trata los datos
LLM PULSE SL
Domicilio social: Passeig de Gràcia 53, Ático 1ª, 08007 Barcelona, España
Número de identificación fiscal (NIF): B27561133
Inscrita en el Registro Mercantil de Barcelona
Contacto de protección de datos: info@llmpulse.ai
Estamos establecidos en la Unión Europea, por lo que no designamos un representante conforme al artículo 27 del RGPD. Las solicitudes en materia de protección de datos llegan a la empresa a través de la dirección indicada arriba y las tramita el equipo directivo.
3. Finalidades del tratamiento
Tratamos datos personales para alojar y almacenar lo que nos envías, analizar cómo aparecen las marcas en las respuestas de los asistentes de IA, importar y agregar las fuentes de tráfico que conectes, elaborar informes y exportaciones, ofrecer portales integrados y de marca blanca, ejecutar las funciones asistidas por IA que solicites, y prestar soporte, seguridad y prevención de abusos.
No vendemos datos personales ni entrenamos modelos con lo que nos envías.
4. Interesados y categorías de datos
Categorías de interesados: tus usuarios y tu personal; tus clientes y los usuarios finales que consultan informes compartidos o integrados; los visitantes de tu sitio web; y las personas mencionadas en el contenido que envías o en las fuentes públicas que analiza el Servicio.
Datos personales que almacenamos: nombres, direcciones de correo electrónico y otros datos de contacto y profesionales, además de cualquier dato personal incluido en el contenido que envías o en las fuentes que conectas.
Datos personales en tus registros: los registros que conectas pueden contener las direcciones IP y otros identificadores de tus visitantes. Descartamos esos identificadores durante la lectura de cada registro y nunca los almacenamos. Un archivo de registros que subas por tu cuenta se suprime, como máximo, 30 días después de su tratamiento.
Datos que no son datos personales: cifras diarias agregadas por proyecto (solicitudes por bot, página y código de estado; totales de tráfico, sesiones y conversiones), las rutas de tus propias páginas y las cadenas de user agent de los rastreadores de IA.
Categorías especiales: no se prevé ninguna, y el Anexo de tratamiento de datos te pide que no las envíes.
5. Agent Analytics en detalle
Agent Analytics cuenta cómo los rastreadores y asistentes de IA solicitan tus páginas. De cada registro de servidor, CDN o log drain lee únicamente cinco campos: la marca de tiempo, la cadena de user agent, la ruta solicitada, el código de estado de la respuesta y el tamaño de la respuesta. Las direcciones IP de cliente presentes en la fuente se descartan mientras se lee el registro y nunca se escriben en nuestra base de datos.
Lo que almacenamos es un agregado diario por proyecto: solicitudes por bot, por ruta y por código de estado. No existe ningún registro por visitante ni ningún identificador que permita singularizar a una persona. Si eres tú quien carga un archivo de registros, ese archivo se conserva como máximo 30 días después del tratamiento y después se suprime.
Esos cinco campos son todo lo que necesita Agent Analytics. Como responsable del tratamiento, tú decides qué nos envían tus fuentes de registros: configúralas para que envíen únicamente esos campos cuando tu proveedor lo permita, y elimina las direcciones IP y cualquier otro identificador de todo archivo antes de cargarlo. Todo lo demás que llegue se descarta según se ha descrito anteriormente, pero la minimización de los datos personales empieza por lo que envías.
6. Dónde se alojan los datos
La aplicación, sus bases de datos y sus colas de trabajos se ejecutan en servidores dedicados alquilados a Hetzner en Alemania. Las copias de seguridad se escriben en un Storage Box de Hetzner en Alemania y se replican en el almacenamiento de objetos Cloudflare R2. Los archivos que subes, como los logotipos, y las exportaciones que genera el Servicio se almacenan en Cloudflare R2.
Nuestro entorno de preproducción se ejecuta en un servidor independiente, también en Hetzner en Alemania, bajo los mismos controles de acceso. Se actualiza a partir de una copia reducida de la copia de seguridad de producción, y así es como probamos el procedimiento de restauración cada semana.
7. Transferencias internacionales
Los Datos personales del Cliente se alojan en la Unión Europea. Algunos subencargados del tratamiento están establecidos fuera del Espacio Económico Europeo. Para esas transferencias nos basamos en una decisión de adecuación de la Comisión Europea cuando resulte aplicable, incluido el EU-US Data Privacy Framework cuando el destinatario esté certificado, o en las Cláusulas Contractuales Tipo adoptadas por la Comisión Europea, con medidas complementarias cuando sean necesarias.
8. Subencargados
La lista actual, con la finalidad de cada proveedor y las regiones en las que trata datos, está publicada en llmpulse.ai/subprocessors y se mantiene actualizada. Notificamos a los clientes al menos 30 días antes de añadir o sustituir un subencargado, y puedes oponerte por escrito dentro de ese plazo por motivos razonables de protección de datos. Cada subencargado está vinculado por obligaciones de protección de datos materialmente equivalentes a las que asumimos frente a ti.
9. Cuánto tiempo conservamos los datos
Las tareas programadas suprimen los datos agregados de tráfico y de Agent Analytics después de 395 días, y los datos de Search Console que hayas conectado después de 400 días. Los archivos de registro sin procesar cargados en Agent Analytics se suprimen como máximo 30 días después de su tratamiento. Las exportaciones generadas se suprimen cuando caducan. Nuestro registro interno de acciones administrativas se depura después de 24 meses. Las copias de seguridad se conservan en forma de siete copias diarias, cuatro semanales y tres mensuales, y las más antiguas se eliminan automáticamente.
El resto se conserva durante la vigencia de la cuenta. Cuando finalice el tratamiento, puedes pedirnos que te devolvamos los datos o que los suprimamos, y completaremos la supresión dentro de los 90 días siguientes a la finalización, salvo las copias de seguridad que se sobrescriben en el ciclo normal y los datos que debemos conservar por ley.
10. Medidas técnicas
Nuestras medidas técnicas incluyen:
- Cifrado en tránsito. El Servicio se presta únicamente a través de HTTPS, con seguridad estricta de transporte.
- Copias de seguridad cifradas. Las copias de seguridad diarias están cifradas, se guardan fuera del servidor de aplicaciones y se replican en una segunda ubicación. Su integridad se verifica a diario y se restaura un fichero desde el archivo de copia más reciente a modo de prueba de control.
- Control de acceso. El acceso dentro del producto sigue el principio de mínimo privilegio mediante un sistema de permisos basado en roles. El acceso administrativo a los servidores está limitado a los dos fundadores de la empresa.
- Autenticación. Autenticación de dos factores opcional, contraseñas con hash y secretos del segundo factor cifrados.
- Bastionado del servidor. Bloqueo automático de las direcciones abusivas, actualizaciones de seguridad desatendidas y alertas ante los accesos privilegiados al servidor.
- Bastionado de la aplicación. Limitación de la frecuencia de solicitudes, protección contra la falsificación de solicitudes entre sitios, una política de seguridad de contenido y una validación que rechaza las solicitudes dirigidas a direcciones de la red interna.
- Entornos separados. Producción y preproducción se ejecutan en máquinas separadas y con credenciales separadas.
- Supervisión. Los sistemas de producción están supervisados y los fallos generan una alerta al equipo de ingeniería.
11. Medidas organizativas
Nuestras medidas organizativas incluyen:
- Confidencialidad. Todas las personas autorizadas para tratar los datos de los clientes están sujetas a una obligación de confidencialidad.
- Responsabilidad proactiva. Los cambios que una persona realiza en los registros de clientes quedan registrados junto con el usuario que los efectúa, y las sesiones de consola administrativa en producción quedan grabadas y disponibles para su revisión.
- Control de cambios. Todos los cambios se revisan y pasan por una batería de pruebas automatizadas, y una versión solo llega a producción desde una compilación que la ha superado.
- Diligencia debida sobre los proveedores. Revisamos las condiciones de protección de datos de un proveedor y su ubicación antes de utilizarlo.
- Procedimientos documentados. Procedimientos escritos para la respuesta ante incidentes, para las solicitudes de los interesados y para la supresión y la restauración.
12. Violaciones de la seguridad de los datos personales
Te notificamos sin demora indebida en cuanto tenemos conocimiento de una violación de la seguridad que afecte a los datos personales que tratamos en tu nombre. La primera notificación incluye la información disponible en ese momento, y enviamos más detalles a medida que se conocen, en lugar de esperar a tener una visión completa. Te ayudamos con tus propias notificaciones a las autoridades de control y a los interesados.
13. Derechos de los interesados
Tú sigues siendo el punto de contacto de las personas cuyos datos nos envías. Si alguna de ellas se pone en contacto directamente con nosotros, te remitimos la solicitud y no respondemos sobre el fondo, salvo que la ley nos lo exija. Te ayudamos con las solicitudes de acceso, rectificación, supresión, limitación y portabilidad, y el Servicio te permite exportar y suprimir tú mismo los datos de tu cuenta.
14. Documentación y acuerdos firmados
Nuestro Anexo de tratamiento de datos se aplica automáticamente a todos los clientes y no requiere firma. Si tu cliente necesita un acuerdo firmado, las Cláusulas Contractuales Tipo o un cuestionario de seguridad cumplimentado, escribe a info@llmpulse.ai y te lo facilitaremos. Respondemos a los cuestionarios de seguridad razonables presentados por escrito y facilitamos el ejercicio de los derechos de auditoría previstos en el Anexo de tratamiento de datos.