Legal

Política de privacidad

Cómo Gapfy recopila, utiliza, comparte y protege los datos personales en nuestro sitio web, en la plataforma Gapfy Maestro y en nuestros productos, de conformidad con el Reglamento General de Protección de Datos de la UE.

Última actualización: 13 de julio de 2026

1. Quiénes somos

La presente política de privacidad es emitida por GAPFY UNIPESSOAL LDA («Gapfy», «nosotros», «nos»), sociedad constituida en Portugal con NIPC PT 518 008 029 y domicilio social en Rua de Cedofeita 451, Loja 71, 4050-181 Porto, Portugal.

Para todas las cuestiones relativas a los datos personales y a la presente política puede contactarnos en privacy@gapfy.io. No hemos designado un Delegado de Protección de Datos porque nuestro tratamiento no alcanza los umbrales previstos en el Artículo 37 del RGPD; la dirección anterior es nuestro punto de contacto para las solicitudes en materia de protección de datos.

2. Responsable o encargado del tratamiento

Nuestra función depende de los datos de que se trate:

  • Somos responsables del tratamiento de los datos personales cuyas finalidades determinamos: visitantes de este sitio web, personas que se ponen en contacto con nosotros, datos de cuenta e identidad de los usuarios que inician sesión en nuestros productos, contactos de facturación y la analítica de uso agregada descrita en la sección 6.
  • Somos encargados del tratamiento del contenido que una organización cliente y sus usuarios autorizados almacenan dentro de un tenant de Gapfy Maestro o de cualquiera de nuestros productos («Datos del Cliente»). Respecto de dichos datos, la organización cliente es el responsable del tratamiento y nuestro tratamiento se rige por nuestro Acuerdo de Tratamiento de Datos.
  • Candidatos a empleo: cuando usted se presenta a una oferta de empleo a través de un portal de empleo alojado en gapfy.io (nuestro módulo de selección de personal Gapfy Audition), el empleador que publicó la oferta es el responsable del tratamiento de sus datos de candidatura (CV, carta de presentación, respuestas y estado), y Gapfy los trata como encargado del tratamiento de dicho empleador en virtud de nuestro Acuerdo de Tratamiento de Datos. Su candidatura se rige por el aviso de privacidad propio del empleador. Usted puede ejercer por sí mismo la supresión, la exportación y la limitación de sus datos de candidatura a través de la página de privacidad enlazada desde cada portal de empleo, o contactando con el empleador; consulte nuestra página Sus derechos sobre los datos.

3. Los datos personales que recopilamos

  • Datos de contacto que usted facilita voluntariamente a través del formulario de contacto o por correo electrónico: nombre, dirección de correo electrónico, empresa, cargo y el contenido de su mensaje.
  • Datos de cuenta e identidad: nombre, dirección de correo electrónico y el identificador emitido por nuestro proveedor de identidad (Microsoft Entra External ID) cuando crea una cuenta o inicia sesión en ella, junto con los roles, permisos y asignaciones de asientos de pago que se le otorgan. Su contraseña y cualesquiera credenciales de varios factores son conservadas por el proveedor de identidad, nunca por nosotros.
  • Datos de perfil que usted decida añadir, como una imagen de perfil, una breve biografía, un sitio web o un identificador personal y, cuando los facilite, su fecha de nacimiento y su sexo.
  • Datos de contacto y de dirección que usted decida añadir: dirección postal y número de teléfono (se utiliza temporalmente un código de un solo uso para verificar un número de teléfono).
  • Datos financieros y fiscales cuando una funcionalidad que usted utiliza lo requiera: datos de cuenta bancaria (como el titular de la cuenta, el IBAN, el BIC o el SWIFT), número fiscal o de IVA y razón social, y cualesquiera documentos de verificación de identidad, dirección o cuenta bancaria que usted cargue. Los conservamos únicamente para operar las funcionalidades que usted decida utilizar.
  • Datos de facturación para las suscripciones de pago: nombre de facturación, correo electrónico, dirección e identificadores fiscales, y metadatos de pago limitados (como la marca de la tarjeta y los cuatro últimos dígitos). Los números de tarjeta son tratados directamente por nuestro procesador de pagos; nunca almacenamos los datos completos de la tarjeta.
  • Datos de producto y de uso generados cuando utiliza nuestros productos («Datos del Cliente»): por ejemplo, enlaces, notas, pestañas guardadas y sesiones de navegador en Gapfy Harmony; solicitudes de API, entornos y cualesquiera credenciales que usted decida almacenar en Gapfy Echo (los valores secretos se cifran en reposo en su dispositivo y, cuando se sincronizan, se cifran en reposo en nuestra infraestructura de la UE con claves que nosotros gestionamos; están protegidos en tránsito y en almacenamiento, pero nuestros sistemas pueden acceder técnicamente a ellos para operar el servicio, por lo que debe tratarlos en consecuencia); metadatos de repositorios, plantillas de commit y de rama y actividad de commits en Gapfy Riff; partes de horas en Gapfy Timesheet; reservas en Gapfy Booking; documentos que usted carga en Gapfy DocuVault; datos de candidatura enviados por los candidatos a través de los portales de empleo en Gapfy Audition (nombre, datos de contacto, archivos de CV y de carta de presentación, respuestas a las preguntas de la candidatura, idiomas y sexo autodeclarados opcionales, y consentimiento para la bolsa de talento, tratados para el empleador según se describe en la sección 2); y registros de actividad y de auditoría que documentan las acciones realizadas en su cuenta.
  • Analítica de uso agregada: operamos nuestro propio software de analítica sin cookies (Umami) en nuestra infraestructura de la UE. Trata brevemente su dirección IP y la información de su navegador para calcular un identificador con sal criptográfica que se restablece cada día, no instala cookies ni almacena nada en su dispositivo, no registra su dirección IP y no comparte nada con ningún tercero. Consulte nuestra Política de cookies para más detalles.
  • Datos técnicos y de seguridad recopilados de forma automática: dirección IP, información del dispositivo y del navegador (User-Agent), y los registros del servidor y de seguridad necesarios para operar, proteger y resolver incidencias de los servicios. Los eventos de autenticación, de inicio de sesión único y de gobernanza de IA registran la dirección IP y el dispositivo asociados a su cuenta con fines de seguridad y auditoría.
  • Datos de inicio de sesión único empresarial: cuando su organización conecta su propio proveedor de identidad, tratamos identificadores de directorio, como el identificador de tenant de su organización, los identificadores de grupo y los dominios de correo electrónico, para enrutar el inicio de sesión y asignar roles (aprovisionamiento mediante SSO y SCIM).

Cuando su organización le invita o aprovisiona su cuenta (invitaciones, inicio de sesión único o SCIM), recibimos su nombre, su dirección de correo electrónico y los identificadores de directorio de su organización y de su proveedor de identidad, y no de usted.

4. Por qué los tratamos y sobre qué base jurídica

Tratamos los datos personales únicamente cuando el RGPD nos otorga una base jurídica para ello:

  • Ejecución de un contrato (Art. 6(1)(b)): para crear y gestionar su cuenta, prestar los servicios que usted o su organización suscriben y gestionar la facturación.
  • Intereses legítimos (Art. 6(1)(f)): para mantener la seguridad de nuestros servicios, prevenir el fraude y el abuso, mantener y mejorar nuestros productos, medir la audiencia y el uso de nuestros sitios web y aplicaciones con una analítica propia y respetuosa con la privacidad, y responder a sus consultas. Ponderamos estos intereses frente a sus derechos.
  • Obligación legal (Art. 6(1)(c)): para cumplir nuestras obligaciones contables, fiscales y demás deberes legales.
  • Consentimiento (Art. 6(1)(a)): para cualquier comunicación comercial opcional y para cualquier tecnología futura que lo requiera. Puede retirar el consentimiento en cualquier momento sin que ello afecte al tratamiento anterior.

Usted nunca está legalmente obligado a facilitarnos datos personales, pero algunos son necesarios para contratar con nosotros: sin un nombre, una dirección de correo electrónico y una cuenta en el proveedor de identidad no podemos crear su cuenta, y sin los datos de facturación y fiscales no podemos tramitar una suscripción de pago (la legislación fiscal también exige que figuren en las facturas). Los datos opcionales (los detalles del perfil, el formulario de contacto) solo habilitan la funcionalidad correspondiente; no facilitarlos significa simplemente que dicha funcionalidad no está disponible.

5. Funcionalidades de IA y tratamiento mediante IA

Algunos de nuestros productos ofrecen funcionalidades opcionales asistidas por IA; por ejemplo, búsqueda y organización semántica en Gapfy Harmony, generación de solicitudes y de pruebas en Gapfy Echo, asistencia para commits y diffs en Gapfy Riff, introducción en lenguaje natural en Gapfy Timesheet, resumen de documentos y respuesta a preguntas en Gapfy DocuVault, y comandos en lenguaje natural en Gapfy Maestro. Estas funcionalidades solo están disponibles en planes de IA de pago, se activan a elección de usted o de su organización y pueden desactivarse por un administrador del tenant.

Cuando usted utiliza una funcionalidad de IA, el contenido necesario para dicha funcionalidad se envía a través de la propia pasarela de IA de Gapfy a nuestro subencargado de IA, Microsoft Azure OpenAI Service (Azure AI Foundry), utilizando una implementación de Zona de Datos de la UE (EU Data Zone) que mantiene el tratamiento del modelo dentro de la Unión Europea (el recurso del servicio y los datos en reposo se encuentran en la región West Europe). Antes de que cualquier contenido salga de nuestra pasarela, este pasa por una fase de cribado automatizado que detecta y bloquea patrones habituales de datos personales y los intentos de inyección de instrucciones. El contenido enviado se limita a lo que la funcionalidad necesita; por ejemplo, el título de un enlace y su nota, la definición de una solicitud de API, un diff de código o su propia consulta de búsqueda, y usted sigue siendo responsable de no introducir datos personales de terceros, secretos o credenciales en las entradas de IA más allá de lo que la funcionalidad requiera.

No utilizamos, ni nuestro proveedor de IA utiliza, su contenido ni sus instrucciones para entrenar modelos de IA. El resultado de la IA es meramente orientativo: se le presenta para que usted lo revise y lo acepte, y ninguna funcionalidad de IA adopta una acción, toma una decisión con efecto jurídico o similarmente significativo, ni le elabora perfiles de forma automática. Para devolver resultados con rapidez y evitar cobrar dos veces por la misma solicitud, las respuestas de IA pueden almacenarse en caché hasta 24 horas, y las incrustaciones (embeddings) de búsqueda hasta 30 días, dentro de la UE. En la búsqueda semántica, una representación numérica (embedding) del contenido indexado, junto con el texto subyacente, se almacena en un índice de búsqueda ubicado en la UE que está aislado por organización y se elimina cuando se suprime el elemento subyacente. Los registros que conservamos para la facturación de IA y la prevención de abusos contienen únicamente recuentos de uso y metadatos, nunca el contenido de sus instrucciones.

6. Cookies, analítica y tecnologías similares

Este sitio web utiliza únicamente cookies estrictamente necesarias y cookies de preferencia que se instalan cuando usted elige un idioma o un tema, y carga un widget antiabuso de Cloudflare en las páginas que contienen un formulario. Nuestra analítica web (Umami, descrita en la sección 3) está autoalojada en nuestra propia infraestructura de la UE y no instala cookies. El detalle completo figura en nuestra Política de cookies.

7. Con quién compartimos los datos personales

No vendemos datos personales. Los compartimos con proveedores de servicios que los tratan por cuenta nuestra en virtud de contrato, y con nuestro proveedor de pagos Stripe, que también trata los datos de pago como responsable del tratamiento independiente para la ejecución de los pagos, la prevención del fraude y sus propias obligaciones legales (consulte la política de privacidad de Stripe). Nuestros subencargados actuales, incluidos Microsoft (alojamiento e identidad en Azure, Azure OpenAI para las funcionalidades de IA y Azure AI Search para la búsqueda semántica de IA), Stripe (pagos), Twilio (SMS) y Cloudflare (seguridad), figuran en nuestra página de Subencargados. También podemos divulgar datos cuando lo exija la ley o para proteger nuestros derechos, a nuestros usuarios y al público.

8. Dónde se almacenan sus datos y transferencias internacionales

Nuestra infraestructura se ejecuta en Microsoft Azure, en centros de datos ubicados en la Unión Europea (región West Europe), y el tratamiento mediante IA en nuestra configuración predeterminada también permanece dentro de la UE. Cuando un subencargado trata datos fuera del Espacio Económico Europeo, dicha transferencia se ampara en una decisión de adecuación o en las Cláusulas Contractuales Tipo de la Comisión Europea junto con garantías adicionales. El mecanismo aplicable a cada proveedor se indica en la página de Subencargados. Puede solicitar una copia de las Cláusulas Contractuales Tipo pertinentes escribiendo a privacy@gapfy.io; el texto estándar de la Comisión también está publicado en el sitio web de la Comisión Europea.

9. Durante cuánto tiempo los conservamos

Conservamos los datos personales únicamente durante el tiempo necesario para las finalidades anteriores:

  • Datos de cuenta e identidad: mientras su cuenta esté activa y, una vez que usted la elimine, durante el plazo de gracia reversible de nuestro ciclo de vida de supresión (actualmente 30 días), tras el cual se suprimen de forma permanente.
  • Datos del formulario de contacto: los envíos y los registros de notificación asociados se suprimen a los 90 días; cualquier correspondencia por correo electrónico resultante se conserva únicamente el tiempo necesario para atender su consulta.
  • Documentos de verificación (documentos de identidad, dirección o cuenta bancaria que usted carga): se conservan mientras siga en uso la funcionalidad que los requiere y se suprimen junto con su cuenta.
  • Datos del Cliente: durante la vigencia de la suscripción del cliente y durante el plazo de devolución o supresión establecido en el Acuerdo de Tratamiento de Datos. Los datos de candidatura se conservan durante el período configurado por el empleador en su portal de empleo, tras el cual se suprimen automáticamente.
  • Registros de facturación y contabilidad: durante el período exigido por la legislación fiscal portuguesa.
  • Registros de seguridad y de auditoría: incluidos los eventos de autenticación, de inicio de sesión único y de gobernanza de IA que registran la dirección IP y el dispositivo, durante el período necesario para operar, proteger y acreditar los servicios; en el caso del inicio de sesión único empresarial, esta conservación es configurable por la organización cliente. Cuando se elimina una cuenta o un espacio de trabajo, estos registros se anonimizan (se eliminan todos los identificadores personales); los registros anonimizados se conservan hasta dos años, o hasta diez años cuando respaldan la contabilidad de facturación y de uso.
  • Cachés de IA: las respuestas de IA expiran en un plazo de 24 horas y las incrustaciones (embeddings) de búsqueda en un plazo de 30 días; los registros de uso de IA (recuentos y metadatos, no contenido) se conservan para la facturación y la prevención de abusos.

10. Prevención de abuso y fraude

Para proteger la plataforma y a sus usuarios, mantenemos una lista de direcciones de correo electrónico a las que no se permite registrarse en los productos de Gapfy, por ejemplo tras un abuso grave, un fraude o infracciones reiteradas de nuestras condiciones. Esta lista contiene la dirección de correo electrónico, el motivo del bloqueo, sus fechas (incluida una caducidad opcional) y el administrador que creó la entrada, y se trata sobre la base de nuestro interés legítimo en prevenir el abuso y el fraude (Art. 6(1)(f) del RGPD). Las entradas se revisan periódicamente y se eliminan cuando dejan de ser necesarias.

Si cree que una dirección ha sido bloqueada por error, o desea oponerse a este tratamiento, contacte con nosotros a través de los datos de contacto indicados en esta política; examinaremos cada oposición de forma individual.

11. Sus derechos

Con sujeción a las condiciones previstas en el RGPD, le asisten los derechos de acceso a sus datos, de rectificación o supresión, de limitación de su tratamiento, de portabilidad de los datos y de retirada del consentimiento.

Derecho de oposición: cuando tratamos sus datos sobre la base de intereses legítimos (sección 4), usted puede oponerse en cualquier momento por motivos relacionados con su situación particular, y dejaremos de tratarlos salvo que tengamos motivos legítimos imperiosos que prevalezcan sobre sus derechos. Siempre puede oponerse a la mercadotecnia directa, con efecto inmediato.

En nuestra página Sus derechos sobre los datos encontrará una guía práctica para ejercer estos derechos, incluidas las opciones de autoservicio de nuestros productos, la página de privacidad para los candidatos a empleo y cómo se canalizan las solicitudes cuando el responsable del tratamiento es su empleador. Para presentar una solicitud, escriba a privacy@gapfy.io; respondemos en el plazo de un mes. También le asiste el derecho a presentar una reclamación ante la autoridad de control portuguesa, la Comissão Nacional de Proteção de Dados (CNPD, www.cnpd.pt), o ante la autoridad de su país de residencia.

12. Decisiones automatizadas

Respecto de los datos personales de los que somos responsables del tratamiento, no adoptamos decisiones que produzcan efectos jurídicos o que le afecten de modo similarmente significativo basadas únicamente en el tratamiento automatizado. Nuestras funcionalidades de IA son meramente asistenciales: formulan sugerencias que una persona revisa y confirma, y no las utilizamos para elaborar perfiles de usted.

Excepción - candidaturas de empleo: los empleadores que utilizan nuestro módulo de selección de personal Gapfy Audition pueden configurar preguntas eliminatorias que rechazan automáticamente las candidaturas que no cumplen un requisito declarado, sin revisión humana en esa fase. Respecto de dichas candidaturas, el empleador es el responsable del tratamiento: su aviso de privacidad rige cualquier cribado automatizado, y usted tiene derecho a solicitar al empleador intervención humana, a expresar su punto de vista y a impugnar la decisión (Art. 22(3) del RGPD). Gapfy proporciona la funcionalidad como encargado del tratamiento del empleador.

13. Menores

Nuestros servicios están destinados a empresas y profesionales. No se dirigen a menores y no recopilamos conscientemente datos personales de personas menores de 16 años. Si tiene motivos para creer que un menor nos ha facilitado datos, contáctenos y los suprimiremos.

14. Cómo protegemos sus datos

Aplicamos medidas técnicas y organizativas apropiadas, incluido el cifrado de los datos en tránsito y en reposo, controles de acceso basados en roles, aislamiento de red, registro de auditoría y acceso de mínimo privilegio a los sistemas de producción. En caso de producirse una violación de la seguridad de los datos personales, lo notificaremos a la autoridad de control competente y, cuando proceda, a los interesados afectados, de conformidad con los Artículos 33 y 34 del RGPD.

15. Cambios en la presente política

Actualizamos esta página siempre que cambia nuestro tratamiento. La fecha que figura en la parte superior refleja la actualización más reciente. Los cambios sustanciales se comunicarán a través de los servicios cuando proceda.

16. Contacto

Las preguntas sobre la presente política o sobre sus datos personales pueden enviarse a privacy@gapfy.io o a través de nuestra página de contacto.