1. Responsable del tratamiento

Responsable: Carles del Olmo

Actividad: Servicios profesionales de diseño y desarrollo web, SEO y Generative Engine Optimization (GEO), automatizaciones.

Ubicación: Benetússer (Valencia), España.

Email de contacto: hola@carlesdelolmo.com

No existe Delegado de Protección de Datos (DPO), al no ser obligatorio por la naturaleza de la actividad.

2. Datos personales que se recogen

2.1 Formulario de contacto / solicitud de presupuesto

A través del formulario del sitio web se pueden recabar los siguientes datos:

  • Nombre
  • Email
  • Teléfono
  • Servicios de interés (selección mediante checkboxes)
  • Información sobre identidad visual
  • Información adicional solicitada mediante opciones del formulario
  • Fecha límite deseada
  • Información sobre cómo el usuario ha llegado al sitio web

El formulario no solicita datos sensibles. Si el usuario los incluyera voluntariamente en algún mensaje, se tratarán únicamente para gestionar su solicitud.

2.2 Newsletter (cuando esté activa)

Cuando se habilite el sistema de suscripción, se podrán recabar:

  • Dirección de correo electrónico
  • Nombre (si el formulario lo solicita)

La suscripción será independiente del formulario de contacto.

2.3 Datos recogidos automáticamente

Cuando el usuario acepte el uso de cookies analíticas mediante el banner correspondiente, se podrán tratar datos de navegación a través de Google Analytics 4, tales como:

  • Identificadores online
  • Eventos de navegación
  • Páginas visitadas
  • Tiempo de permanencia
  • Información técnica del dispositivo y navegador

3. Laboratorio de visibilidad en IA (base de investigación)

El Laboratorio de visibilidad en IA es una herramienta de este sitio web integrada en un proyecto de investigación independiente sobre cómo aparecen las empresas en motores de IA (ChatGPT, Gemini y Perplexity). Al utilizarla, los resultados estadísticos del análisis se incorporan automáticamente a la base de investigación del estudio. La aportación de estos resultados forma parte del diseño y de las condiciones de funcionamiento del laboratorio, y se informa de forma visible antes de iniciarlo. La base jurídica prevista para esta recogida es el interés legítimo, en los términos del apartado 3.4 y pendiente de revisión profesional; los derechos del usuario, incluido el derecho de oposición, se ejercen por las vías indicadas en los apartados 3.7 y 11. El informe individual que muestra la herramienta se genera en el propio navegador del usuario.

El responsable del tratamiento es el indicado en la sección 1.

3.1 Datos que se incorporan al estudio

La recogida comienza únicamente cuando el usuario guarda su primer resultado (visitar la página o pulsar «Empezar» no genera ningún registro). Se incorporan:

  • Sector, categoría de servicio y provincia o ámbito geográfico, elegidos de listas cerradas
  • Tipo de consulta realizada y motor de IA analizado
  • Valoraciones normalizadas de cada prueba: si la empresa aparece, si es recomendada, si su web aparece como fuente, si la información es correcta y si aparecen competidores (únicamente cuántos, nunca cuáles)
  • Fechas de inicio y finalización, estado del análisis, contadores de pruebas y versión metodológica
  • Un identificador técnico de sesión generado aleatoriamente
  • Un identificador irreversible del dominio (hash; ver apartado 3.3)

El sistema no admite texto libre en este envío: todos los valores pertenecen a listas cerradas y los envíos que no las cumplen se rechazan.

3.2 Datos que no se incorporan

  • Nombre de la empresa
  • Dominio en texto plano
  • Nombres de los competidores
  • Consultas completas
  • Respuestas de los motores de IA
  • Notas privadas y menciones a otras empresas escritas por el usuario
  • Diagnóstico y prioridades del informe
  • Datos del formulario de contacto
  • Dirección IP como dato de investigación (solo se usa de forma efímera para limitar abusos)

Los datos privados del análisis permanecen únicamente en el navegador del usuario (almacenamiento local) y pueden borrarse desde la propia herramienta.

3.3 Identificador irreversible del dominio

Antes de cualquier envío, el dominio introducido se normaliza (minúsculas, sin protocolo, sin «www.», sin rutas ni parámetros) y se transforma en el propio navegador mediante la función criptográfica SHA-256. A la base de investigación solo llega el resultado (hash): el dominio original nunca se transmite ni se almacena, y no es posible reconstruirlo a partir de la base.

El hash se utiliza exclusivamente para detectar análisis repetidos de una misma web, calcular recurrencia, comparar la evolución temporal y evitar duplicados. No se utiliza para contactar con el usuario ni se cruza con los datos del formulario de contacto.

Estos registros deben considerarse datos estadísticos seudonimizados, no anónimos: quien conociera un dominio concreto y tuviera acceso a la base podría comprobar si su hash está presente. Por ese motivo se aplican las medidas de la sección de seguridad y no existe acceso público a registros individuales.

3.4 Base jurídica prevista

La base jurídica prevista para este tratamiento es el interés legítimo del responsable (artículo 6.1.f del RGPD) en la investigación estadística sobre visibilidad empresarial en motores de IA y en la mejora de la metodología del laboratorio, sobre datos minimizados y seudonimizados, con información previa visible y derecho de oposición (apartado 3.7).

Existe una evaluación interna de interés legítimo documentada que pondera la finalidad, la necesidad y el impacto sobre los derechos de los usuarios. Esta configuración jurídica está señalada para revisión por un profesional de protección de datos; se ha redactado con criterio prudente y no se presenta como un cumplimiento cerrado por el mero hecho de estar implementadas las medidas descritas.

3.5 Conservación

  • Datos de investigación: se conservan mientras el estudio siga activo, por su valor longitudinal, con una revisión documentada de su necesidad al menos cada 24 meses (próxima revisión: julio de 2028). Las sesiones inválidas o de spam se excluyen o eliminan.
  • Registros técnicos de errores del envío: máximo 90 días.
  • Datos locales del navegador: hasta que el usuario los borre desde la herramienta o desde su navegador.

3.6 Infraestructura y destinatarios

La base de investigación se aloja en Supabase (infraestructura en la Unión Europea), que actúa como encargado del tratamiento. Los registros individuales no se ceden a terceros. Los resultados que se publiquen en el futuro serán únicamente agregados (por sectores, territorios, tipos de consulta o motores) y solo cuando exista una muestra mínima razonable; nunca se publicarán ni evaluarán empresas de forma individual.

3.7 Derechos sobre los datos del estudio

Quien haya utilizado el laboratorio puede oponerse al tratamiento o solicitar la supresión de sus registros escribiendo a hola@carlesdelolmo.com e indicando el dominio analizado: recalculando su hash es posible localizar y eliminar o excluir los registros correspondientes. Si no se facilita el dominio, el responsable no dispone de ningún otro dato que permita identificar los registros, circunstancia de la que se informará conforme al artículo 11 del RGPD. El resto de derechos se ejercen según la sección de derechos del usuario.

Borrar el análisis guardado en el dispositivo no elimina los resultados estadísticos ya incorporados al estudio, que se conservan de acuerdo con este apartado; la propia herramienta lo advierte antes de confirmar el borrado.

3.8 Separación de otros tratamientos

Este tratamiento es independiente del formulario de contacto (no se cruzan datos ni se utiliza para seguimiento comercial), no se emplea para elaborar perfiles comerciales individuales y no utiliza cookies: el envío funcional no depende del consentimiento de cookies analíticas ni comparte datos con Google Analytics.

4. Finalidad del tratamiento

Los datos personales se tratarán para:

  • Responder consultas recibidas desde el formulario
  • Preparar y enviar presupuestos o propuestas
  • Gestionar relaciones precontractuales y contractuales con clientes
  • Cumplir obligaciones fiscales y contables cuando exista relación comercial
  • Realizar seguimiento comercial razonable tras una solicitud
  • Enviar comunicaciones comerciales cuando el usuario lo consienta
  • Mejorar el sitio web mediante análisis estadístico
  • Automatizar la gestión operativa de solicitudes
  • Elaborar estudios estadísticos agregados sobre visibilidad empresarial en motores de IA (ver sección 3)

5. Base jurídica del tratamiento

El tratamiento de datos se basa en:

  • Consentimiento del usuario (formularios, newsletter y cookies analíticas)
  • Ejecución de contrato o aplicación de medidas precontractuales
  • Cumplimiento de obligaciones legales
  • Interés legítimo del responsable para el seguimiento comercial razonable y la mejora del servicio, siempre que no prevalezcan los derechos del usuario
  • Interés legítimo del responsable para la base de investigación del Laboratorio de visibilidad en IA, en los términos y con las garantías de la sección 3

6. Conservación de los datos

Los datos personales se conservarán durante los siguientes plazos:

  • Consultas sin contratación: hasta 12 meses desde el último contacto
  • Clientes: hasta 6 años por obligaciones fiscales o contables
  • Suscriptores de newsletter: hasta que el usuario solicite la baja o retire el consentimiento
  • Datos analíticos: según la configuración de retención de Google Analytics
  • Datos de investigación del laboratorio: según lo indicado en la sección 3.5

7. Destinatarios y proveedores de servicio

Para el funcionamiento del sitio web pueden intervenir proveedores tecnológicos que actúan como encargados del tratamiento o como responsables independientes de sus servicios:

  • Cloudflare: infraestructura, rendimiento y seguridad del sitio web
  • Google Analytics 4 (Google): medición y analítica del sitio web
  • Supabase (región UE): almacenamiento de datos del formulario y de la base de investigación del Laboratorio de visibilidad en IA
  • n8n autohospedado: automatización de flujos de gestión
  • Proveedor de correo electrónico utilizado para comunicaciones
  • DonDominio: registro y gestión del dominio

Cuando se utilice una herramienta de facturación se incorporará como proveedor en esta política.

8. Automatización de procesos

El sistema de gestión de solicitudes podrá funcionar del siguiente modo:

  1. El usuario envía el formulario.
  2. Los datos se almacenan en una base de datos Supabase ubicada en la Unión Europea.
  3. Un flujo automatizado mediante n8n detecta el nuevo registro.
  4. Se genera un correo interno con la información necesaria para gestionar la solicitud.
  5. Se envía un correo automático al usuario confirmando la recepción.
  6. Se registra la fecha y hora de gestión en la base de datos.

Por defecto no se registra la dirección IP ni el user-agent del envío del formulario, salvo que sea necesario por motivos de seguridad o prevención de abusos.

9. Decisiones automatizadas y perfilado

Actualmente no se aplican decisiones automatizadas con efectos jurídicos. Los datos de la base de investigación del laboratorio no se utilizan para elaborar perfiles comerciales individuales.

En el futuro podrán implementarse sistemas de:

  • Scoring automático de leads
  • Automatización de priorización comercial
  • Decisiones automatizadas en procesos internos

Si estas decisiones produjeran efectos jurídicos o afectaran significativamente al usuario, se garantizarán los derechos previstos en el artículo 22 del RGPD, incluyendo la posibilidad de solicitar intervención humana, expresar el punto de vista del interesado e impugnar la decisión.

10. Transferencias internacionales

Algunos proveedores tecnológicos pueden implicar tratamiento de datos fuera del Espacio Económico Europeo.

En estos casos, las transferencias se realizarán conforme a mecanismos legalmente válidos como:

  • Decisiones de adecuación de la Comisión Europea
  • Marco EU-US Data Privacy Framework cuando resulte aplicable
  • Cláusulas Contractuales Tipo aprobadas por la Comisión Europea

11. Derechos del usuario

El usuario puede ejercer los siguientes derechos:

  • Acceso
  • Rectificación
  • Supresión
  • Limitación del tratamiento
  • Oposición
  • Portabilidad
  • Retirada del consentimiento en cualquier momento

Para ejercer estos derechos puede enviar una solicitud a:

hola@carlesdelolmo.com

Asimismo, el usuario tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos.

12. Cookies

Este sitio web utiliza cookies técnicas necesarias para su funcionamiento y, cuando el usuario lo acepta, cookies analíticas de Google Analytics.

El envío de datos de investigación del Laboratorio de visibilidad en IA (sección 3) no utiliza cookies ni depende del consentimiento de cookies analíticas.

Las cookies analíticas solo se activarán tras el consentimiento del usuario mediante el banner de configuración de cookies.

La información detallada se incluye en la Política de Cookies del sitio web.

13. Menores de edad

Este sitio web no está dirigido a menores de 14 años y no recoge deliberadamente datos personales de menores.

14. Seguridad

Se aplican medidas técnicas y organizativas apropiadas para proteger los datos personales, incluyendo:

  • Uso de conexiones seguras HTTPS
  • Protección de infraestructura mediante Cloudflare
  • Control de accesos a bases de datos
  • Denegación por defecto del acceso a los registros individuales de la base de investigación (sin lectura pública)
  • Seudonimización del dominio en el propio navegador antes de cualquier envío al estudio
  • Gestión segura de herramientas de automatización

15. Cambios en la política de privacidad

Esta Política de Privacidad puede actualizarse cuando sea necesario para reflejar cambios técnicos, legales o en el funcionamiento del servicio.

La fecha de última actualización indicará la versión vigente.