Política de Privacidad
Última actualización: julio de 2026
1. Responsable del tratamiento
El responsable del tratamiento de los datos personales recogidos a través de este sitio web es:
- Responsable: Daniel Escudero (persona física)
- Nombre del proyecto: Estar Informado
- Ubicación: Madrid, España
- Contacto de privacidad: contacto@estarinformado.com
No tenemos un Delegado de Protección de Datos (DPO) formalmente designado. A nuestro juicio no es obligatorio conforme al art. 37 RGPD: no realizamos tratamiento a gran escala de categorías especiales de datos ni observación sistemática a gran escala de personas, y no somos una autoridad pública. Cualquier consulta sobre privacidad, con o sin DPO, se dirige al contacto anterior.
2. Datos que recopilamos
Datos de navegación (automáticos)
Al acceder al sitio, la infraestructura de nuestros proveedores de alojamiento (Vercel para la web, Supabase para la base de datos) registra automáticamente, en sus propios logs de servidor, la dirección IP, el tipo de navegador y sistema operativo, las páginas solicitadas, la fecha y hora de acceso y la URL de referencia. Estar Informado no copia esos datos a su base de datos ni los consulta para elaborar perfiles: permanecen en los registros técnicos del proveedor, que actúa como encargado del tratamiento —ver sección 4—, y se eliminan conforme al plazo de retención de su plataforma —ver sección 8—. Este tratamiento es necesario para el funcionamiento técnico del sitio (base legal: interés legítimo, art. 6.1.f RGPD).
Estadísticas de artículos (sin identificador)
Registramos dos eventos en nuestra base de datos: una fila cada vez que se carga un artículo (tabla article_views) y una fila cada vez que alguien pulsa un botón de compartir (article_shares, con la plataforma elegida). Ninguna de las dos guarda dirección IP, cookie, identificador de sesión ni ningún otro dato que permita vincular el evento con una persona: solo el artículo, la plataforma en su caso y la fecha. Por diseño es imposible saber quién vio o compartió un artículo, ni siquiera si dos visitas proceden del mismo dispositivo. Base legal: interés legítimo (art. 6.1.f RGPD) en conocer qué contenidos resultan útiles.
Datos de contacto
Si nos escribes a contacto@estarinformado.com, tratamos los datos que nos facilites exclusivamente para responder a tu consulta. Base legal: interés legítimo (art. 6.1.f RGPD) — responder a una consulta que tú mismo inicias es el supuesto habitual de interés legítimo, sin necesidad de un consentimiento aparte para ello. El contacto es únicamente por correo electrónico; no existe un formulario web en el sitio. Ese buzón está alojado en Arsys, encargado del tratamiento para este correo — ver sección 4.
3. Cookies y tecnologías similares
Este sitio no utiliza cookies de publicidad, de analítica ni de seguimiento. No mostramos anuncios ni medimos tu comportamiento de navegación con herramientas de terceros. Solo empleamos cookies técnicas estrictamente necesarias para el funcionamiento del sitio, que no requieren consentimiento. Para más detalle, consulta nuestra Política de Cookies.
4. Destinatarios y transferencias internacionales
No cedemos datos a terceros salvo obligación legal. Los siguientes proveedores tecnológicos actúan como encargados del tratamiento bajo contrato de encargo (art. 28 RGPD):
- Supabase Inc. — almacenamiento de base de datos
- Cloudflare, Inc. — procesamiento de texto (motor principal de inferencia del modelo de lenguaje) en el pipeline editorial
- Groq Inc. — procesamiento de texto (inferencia de modelo de lenguaje, respaldo) en el pipeline editorial
- NVIDIA Corporation — generación de imagen (inferencia de modelo de difusión) en el pipeline editorial. Recibe únicamente descripciones visuales abstractas —formas, composición y color—, nunca el texto de un artículo ni el nombre de ninguna persona
- GitHub, Inc. — repositorio privado que aloja la copia de seguridad externa del contenido editorial, exigida por el art. 32.1.c RGPD (capacidad de restaurar la disponibilidad y el acceso tras un incidente)
- Arsys Internet, S.L.U. — alojamiento del buzón contacto@estarinformado.com
Vercel Inc. —que aloja este sitio— requiere una explicación aparte, y conviene darla con precisión. Su Data Processing Addendum, que es el contrato de encargo del art. 28, se aplica únicamente a los planes Enterprise y Pro según su propio apartado 1. Este sitio se aloja en el plan Hobby, de modo que no existe contrato de encargo con Vercel. Hasta el 24 de agosto de 2026 esta página afirmaba lo contrario al incluirlo en la lista anterior; era inexacto y se rectifica aquí. De ello se derivan dos consecuencias distintas:
- Sobre los registros técnicos de servidor (dirección IP y datos de conexión descritos en el apartado 2): Vercel los trata como responsable independiente, con fines propios. Así lo establece su Privacy Notice de 1 de junio de 2026, que declara recoger la dirección IP del visitante y la ubicación derivada de ella. Si quieres ejercer tus derechos sobre esos registros, debes dirigirte a Vercel: nosotros no podemos acceder a ellos ni suprimirlos.
- Sobre el contenido publicado: los artículos citan a personas por su nombre y cargo a partir de declaraciones ya públicas, y Vercel almacena y sirve ese contenido por nuestra cuenta. Ahí sí actúa como encargado en sentido material, y la ausencia de contrato es una no conformidad que tenemos abierta y documentada, no un extremo que omitamos. Está registrada en nuestro registro de actividades de tratamiento, con su alcance exacto —3 personas citadas en 2 de los 13 artículos publicados— y con las vías de cierre previstas. Preferimos declararlo antes que sostener una afirmación que el documento del proveedor desmiente.
Ninguno de los datos que nos facilitas voluntariamente pasa por esa vía. El correo de contacto es un enlace directo a nuestro buzón y se entrega a Arsys sin atravesar el alojamiento web; el contador de visitas registra únicamente el identificador del artículo y la fecha, sin dirección IP ni identificador de navegador; y no existe ningún formulario en el sitio que recoja datos personales.
Arsys tiene sede y centro de datos en Logroño, España (certificación Tier III e ISO 27001 / 27018), por lo que este tratamiento no implica una transferencia internacional: los datos no salen de la UE. Su condición de encargado del tratamiento está recogida expresamente en sus Condiciones Generales de Contratación (cláusula 10.9, "Arsys como encargado del tratamiento"), que confirman que solo trata los datos conforme a nuestras instrucciones y los destruye al finalizar el servicio.
El resto de proveedores tienen sede en EE. UU., y no todos se amparan en el mismo mecanismo. Las transferencias hacia Cloudflare, Vercel y NVIDIA se amparan en la decisión de adecuación de la Comisión Europea para el Marco de Privacidad de Datos UE-EE. UU. (Decisión de Ejecución (UE) 2023/1795): las tres están certificadas en ese marco, y al existir decisión de adecuación esas transferencias no requieren garantías adicionales del art. 46 RGPD. En el caso de Cloudflare, la cláusula 6.4 de su Data Processing Addendum (v6.4, 3 de abril de 2026) prevé que, si esa certificación decayera, las transferencias pasarían automáticamente a regirse por las Cláusulas Contractuales Tipo, Módulo Dos (responsable a encargado). El Data Processing Addendum de NVIDIA logra ese mismo efecto por otra vía: su cláusula 7.1 solo somete a esas cláusulas las transferencias a países sin decisión de adecuación, de modo que la pérdida del marco las activaría por sí sola. Vercel no tiene esa red de seguridad: al no aplicarse su Data Processing Addendum al plan Hobby, tampoco se aplican las Cláusulas Contractuales Tipo que ese documento anexa, de modo que la transferencia descansa únicamente en la decisión de adecuación, sin mecanismo de reserva si esta decayera. Las transferencias hacia Supabase, Groq y GitHub se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, conforme a sus respectivos Data Processing Addendum: ninguno de los tres declara acogerse al Marco de Privacidad de Datos. En el caso de GitHub, las cláusulas se incorporan por su Data Protection Agreement de octubre de 2025, con Módulo Dos y Módulo Tres, regidas por Derecho neerlandés.
Actualización de 21 de agosto de 2026: hasta esta fecha esta sección no mencionaba a GitHub, pese a que aloja desde el 3 de agosto de 2026 la copia de seguridad externa del contenido editorial y figura como encargado en nuestro registro de actividades de tratamiento. Se corrige aquí porque el art. 13 del RGPD obliga a informar de los destinatarios de los datos, y esa omisión privaba de esa información. Conviene precisar el alcance: la copia no se limita a lo publicado. Incluye también borradores rechazados por el control editorial y artículos retirados, de modo que contiene texto que nunca ha sido accesible en este sitio. El repositorio es privado, la copia existe para cumplir el art. 32.1.c, y los registros sujetos a plazo de conservación —trazas del pipeline y temas de investigación— quedan deliberadamente fuera de él.
El Data Processing Addendum de Cloudflare forma parte del Self-Serve Subscription Agreement por remisión expresa de su cláusula 6.1, que no distingue entre planes — de ahí que sus garantías apliquen igual en el nivel gratuito, que es el que utiliza este pipeline (Workers AI, 10.000 Neurons/día). La cláusula 2.6 de ese mismo acuerdo define los servicios gratuitos ("Free Services") y excluye la responsabilidad de Cloudflare por daños derivados de ellos: es una limitación de responsabilidad contractual entre Cloudflare y este sitio, que no altera las garantías de tratamiento de datos. Cloudflare declara además, en la documentación pública de Workers AI, que no utiliza el contenido del cliente para entrenar modelos ni mejorar servicios propios o de terceros sin consentimiento explícito.
Puedes solicitar copia de las garantías aplicables a cualquiera de estas transferencias escribiendo a contacto@estarinformado.com.
Tener un contrato de encargo del art. 28 es el requisito para entrar en este pipeline, no una preferencia. Cerebras Systems Inc. figuraba en esta lista como proveedor de respaldo hasta el 29 de julio de 2026 y fue retirado precisamente por no cumplirlo: confirmaba por escrito, en sus Términos de Uso, que no entrena modelos con el contenido enviado, pero unos términos de uso no son el contrato u otro acto jurídico vinculante que exige el art. 28.3 RGPD, y sin ese contrato su transferencia a EE. UU. tampoco tenía declarada ninguna garantía del Capítulo V. Ya no procesa contenido de este sitio.
Tavily (búsqueda web durante la investigación y la verificación del pipeline editorial) no figura en la lista anterior porque, tras revisar exactamente qué le enviamos, no recibe datos personales: solo términos de búsqueda genéricos generados por el propio pipeline (p. ej. "seguridad news analysis developments 2026", o el nombre de una norma para comprobar su vigencia) — nunca el contenido de los artículos ni ningún dato de quienes visitan este sitio. Al no haber datos personales en ese flujo, el art. 28 RGPD (que exige un contrato de encargo del tratamiento) no llega a aplicarse, con independencia de que el plan gratuito de Tavily no incluya uno — confirmado directamente con su soporte.
5. Datos de terceros mencionados en artículos
Durante la fase de investigación, el pipeline editorial busca y analiza contenido ya publicado por terceros en la web abierta para redactar cada artículo. Ese contenido puede incluir datos personales de personas identificables citadas en esas fuentes (nombres, cargos, declaraciones públicas). Este tratamiento tiene una finalidad informativa: contextualizar y verificar la información que publicamos, y se limita a lo que ya es público en la fuente citada — no construimos perfiles sobre estas personas ni las contactamos.
Como esos datos no se obtienen directamente de la persona a la que se refieren, la base jurídica de este tratamiento es el interés legítimo (art. 6.1.f RGPD): el interés en publicar análisis documentado sobre asuntos de interés general, ponderado frente a los derechos de la persona citada. Esa ponderación se apoya en tres límites que el propio sistema aplica antes de publicar: solo se nombra a personas que aparecen en las fuentes actuando en capacidad profesional o pública, solo cuando identificarlas aporta valor a la información —atribución, trazabilidad, rendición de cuentas—, y nunca con datos ajenos a esa actuación (domicilio, edad, situación familiar, datos de contacto o salud), aunque figuren en la fuente citada.
Conviene decirlo con claridad: Estar Informado no es un medio de comunicación ni ejerce actividad periodística profesional, y esta política no invoca el régimen especial que el art. 85 RGPD reserva a los tratamientos con fines periodísticos. Tampoco lo necesita. El interés legítimo del art. 6.1.f basta por sí solo como base jurídica de un tratamiento que consiste en analizar y citar información ya publicada sobre asuntos de interés general.
Cuando los datos no proceden de la propia persona, el art. 14 RGPD obliga en principio a informarla de forma individual. Nos acogemos al supuesto de esfuerzo desproporcionado del art. 14.5.b: localizar y notificar individualmente a cada persona citada sería inviable, y la ponderación entre ese esfuerzo y el impacto sobre el interesado —bajo, tratándose de una mención en un artículo de análisis— inclina la balanza hacia la excepción. A cambio adoptamos la medida que el propio precepto exige: hacer pública esta información, que es precisamente lo que esta sección hace. Y en todo caso, quien haya sido citado conserva íntegro el derecho de oposición del art. 21.1 RGPD, que en un tratamiento basado en interés legítimo obliga a cesar salvo motivos legítimos imperiosos que prevalezcan.
Si eres una persona mencionada en un artículo y quieres ejercer tus derechos sobre esa información, puedes hacerlo igual que sobre el resto de datos que tratamos — ver la sección 9 más abajo.
6. Registro de actividad del pipeline editorial
Cada agente del pipeline editorial (Researcher, Writer, Editor, Curator, Verificador, Imagen, Layout, Publisher) registra su actividad en una tabla interna (pipeline_logs): qué decidió, un extracto del prompt y de la respuesta del modelo (truncados, no el texto completo), puntuaciones cuando aplica, y cuánto tardó. No es una exigencia del Reglamento de IA de la UE en sentido estricto —esa obligación de registro automático (art. 12 y 19) aplica a sistemas de IA de alto riesgo, y este pipeline no lo es—, pero lo mantenemos igualmente como práctica de buen gobierno y trazabilidad, y para poder respaldar ante una consulta real que la revisión editorial humana descrita en Metodología Editorial ocurre de verdad.
Este registro se conserva 180 días desde su creación — plazo que replica el mínimo de 6 meses del art. 19 del Reglamento de IA para sistemas de alto riesgo, aplicado aquí de forma voluntaria como referencia razonable, no como cifra arbitraria. El borrado no lo ejecuta una tarea programada: se dispara al inicio de cada ejecución del pipeline, que elimina toda entrada anterior a ese plazo. Si el pipeline no se ejecuta durante un tiempo, las entradas vencidas permanecen hasta la siguiente ejecución. No es accesible públicamente: las políticas de la base de datos bloquean cualquier lectura anónima, solo el backend del sitio puede consultarlo.
7. Transparencia del contenido generado con IA (Reglamento de IA)
Los artículos de este sitio se elaboran mediante un pipeline de agentes de IA generativa, descrito en Metodología Editorial. A partir del 2 de agosto de 2026 —fecha de aplicación fijada por el art. 113 del Reglamento (UE) 2024/1689— el art. 50.4, párrafo segundo, obliga a quien despliega un sistema de IA que genere o manipule texto publicado con el fin de informar al público sobre asuntos de interés público a revelar que ese texto ha sido generado o manipulado artificialmente. Esa obligación no depende del nivel de riesgo del sistema: aplica aunque el pipeline no sea de alto riesgo, como es el caso.
El mismo precepto exceptúa de esa obligación cuando concurren dos requisitos acumulativos: que el contenido generado por IA se haya sometido a un proceso de revisión humana o control editorial, y que una persona física o jurídica asuma la responsabilidad editorial de la publicación. Este sitio cumple ambos: el control editorial es el que describe Metodología Editorial —ningún artículo se publica sin aprobación humana explícita, y el pipeline se detiene hasta que esa decisión se toma—, y la responsabilidad editorial de todo lo publicado la asume Daniel Escudero, a título personal, como responsable del tratamiento identificado en la sección 1.
Aun concurriendo la excepción, revelamos igualmente el origen del contenido: cada artículo muestra un aviso visible de contenido generado por IA antes del titular, y las imágenes llevan además un marcado legible por máquina. La forma en que se presenta ese aviso sigue el criterio del art. 50.5 —información clara y distinguible, a más tardar en el momento de la primera exposición—, aunque su cumplimiento no nos sea exigible por operar la excepción del art. 50.4.
8. Plazos de conservación
Los datos de contacto se eliminan a los 12 meses de resolverse la consulta. Los logs técnicos de servidor descritos en la sección 2 no los conservamos nosotros: los retiene cada proveedor en su propia plataforma. En Vercel, que aloja el sitio, la retención de esos registros es de una hora en el plan Hobby que utilizamos; Supabase los conserva conforme a la retención de su plataforma. No los copiamos a nuestra base de datos, no los exportamos a ningún servicio externo de análisis o almacenamiento, y no prolongamos esos plazos. El registro de actividad del pipeline editorial se conserva 180 días — ver sección 6 anterior.
9. Tus derechos
Puedes ejercer en cualquier momento los siguientes derechos ante el responsable del tratamiento:
- Acceso: conocer qué datos tratamos sobre ti
- Rectificación: corregir datos inexactos
- Supresión: solicitar el borrado de tus datos
- Oposición: oponerte a determinados tratamientos
- Limitación: restringir el tratamiento en ciertos casos
La portabilidad (art. 20 RGPD) no figura porque no procede: ese derecho solo aplica cuando el tratamiento se basa en el consentimiento o en la ejecución de un contrato, y todos los tratamientos descritos en esta política se basan en interés legítimo (art. 6.1.f).
Ten en cuenta además que, salvo que nos hayas escrito por correo, no conservamos ningún dato que permita identificarte: las estadísticas descritas en la sección 2 no incluyen identificador alguno. Ante una solicitud de acceso o supresión referida a tu navegación no habrá nada que devolver ni que borrar, y el art. 11.1 RGPD no nos obliga a recabar datos adicionales con el único fin de reidentificarte. Si nos escribes y no podemos identificarte, te lo diremos: es lo que exige el art. 11.2 RGPD. En ese caso los derechos de los arts. 15 a 20 no resultan aplicables, salvo que nos facilites tú información adicional que permita tu identificación, en cuyo caso los atenderemos con normalidad.
Solicitudes a: contacto@estarinformado.com. También puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).
10. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas para proteger los datos personales frente a accesos no autorizados, pérdida o destrucción, conforme al artículo 32 del RGPD. La comunicación con el sitio utiliza cifrado TLS/HTTPS.