Publicación

Política de Privacidad

Última actualización: julio de 2026

1. Responsable del tratamiento

El responsable del tratamiento de los datos personales recogidos a través de este sitio web es:

No tenemos un Delegado de Protección de Datos (DPO) formalmente designado. A nuestro juicio no es obligatorio conforme al art. 37 RGPD: no realizamos tratamiento a gran escala de categorías especiales de datos ni observación sistemática a gran escala de personas, y no somos una autoridad pública. Cualquier consulta sobre privacidad, con o sin DPO, se dirige al contacto anterior.

2. Datos que recopilamos

Datos de navegación (automáticos)

Al acceder al sitio, los servidores registran automáticamente dirección IP, tipo de navegador, sistema operativo, páginas visitadas, fecha y hora de acceso, y URL de referencia. Este tratamiento es necesario para el funcionamiento técnico del sitio (base legal: interés legítimo, art. 6.1.f RGPD).

Datos de contacto

Si nos escribes a contacto@estarinformado.com, tratamos los datos que nos facilites exclusivamente para responder a tu consulta. Base legal: interés legítimo (art. 6.1.f RGPD) — responder a una consulta que tú mismo inicias es el supuesto habitual de interés legítimo, sin necesidad de un consentimiento aparte para ello. El contacto es únicamente por correo electrónico; no existe un formulario web en el sitio. Ese buzón está alojado en Arsys, encargado del tratamiento para este correo — ver sección 4.

3. Cookies y tecnologías similares

Este sitio no utiliza cookies de publicidad, de analítica ni de seguimiento. No mostramos anuncios ni medimos tu comportamiento de navegación con herramientas de terceros. Solo empleamos cookies técnicas estrictamente necesarias para el funcionamiento del sitio, que no requieren consentimiento. Para más detalle, consulta nuestra Política de Cookies.

4. Destinatarios y transferencias internacionales

No cedemos datos a terceros salvo obligación legal. Los proveedores tecnológicos con acceso a datos actúan como encargados del tratamiento bajo contrato de encargo (art. 28 RGPD):

  • Supabase Inc. — almacenamiento de base de datos
  • Vercel Inc. — alojamiento web
  • Cloudflare, Inc. — procesamiento de texto (motor principal de inferencia del modelo de lenguaje) en el pipeline editorial
  • Cerebras Systems Inc. — procesamiento de texto (inferencia de modelo de lenguaje, respaldo) en el pipeline editorial
  • Groq Inc. — procesamiento de texto (inferencia de modelo de lenguaje, respaldo) en el pipeline editorial
  • NVIDIA Corporation — generación de imagen (inferencia de modelo de difusión) en el pipeline editorial
  • Arsys Internet, S.L.U. — alojamiento del buzón contacto@estarinformado.com

Arsys tiene sede y centro de datos en Logroño, España (certificación Tier III e ISO 27001 / 27018), por lo que este tratamiento no implica una transferencia internacional: los datos no salen de la UE. Su condición de encargado del tratamiento está recogida expresamente en sus Condiciones Generales de Contratación (cláusula 10.9, "Arsys como encargado del tratamiento"), que confirman que solo trata los datos conforme a nuestras instrucciones y los destruye al finalizar el servicio.

El resto de proveedores anteriores tienen sede en EE. UU. Las transferencias hacia Supabase y Vercel se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea. Las transferencias hacia NVIDIA, Groq y Cloudflare se amparan igualmente en las Cláusulas Contractuales Tipo (Módulo Dos, responsable a encargado), conforme a sus respectivos Data Processing Addendum, revisados y confirmados — el de Cloudflare (v6.4, abril de 2026) aplica expresamente a clientes de plan self-serve, no solo Enterprise. Ese DPA está incorporado al Self-Serve Subscription Agreement de Cloudflare, que en su cláusula 2.6 cubre expresamente el uso en el nivel gratuito ("Free Services") — las garantías de protección de datos descritas aplican igual usando ese nivel, que es el que utiliza este pipeline (Workers AI, 10.000 Neurons/día). Ese mismo contrato excluye la responsabilidad de Cloudflare por daños derivados de los Free Services; es una limitación de responsabilidad contractual entre Cloudflare y este sitio, no una reducción de las garantías de tratamiento de datos que protegen a quien visita el sitio. Cloudflare declara además, en la documentación pública de Workers AI, que no utiliza el contenido del cliente para entrenar modelos ni mejorar servicios propios o de terceros sin consentimiento explícito. Cerebras confirma por escrito, en sus Términos de Uso, que no utiliza el contenido enviado para entrenar ni afinar modelos; el contrato de encargo de tratamiento (DPA) formal del art. 28 sigue pendiente de obtener como documento aparte.

Tavily (búsqueda web durante la investigación y la verificación del pipeline editorial) no figura en la lista anterior porque, tras revisar exactamente qué le enviamos, no recibe datos personales: solo términos de búsqueda genéricos generados por el propio pipeline (p. ej. "seguridad news analysis developments 2026", o el nombre de una norma para comprobar su vigencia) — nunca el contenido de los artículos ni ningún dato de quienes visitan este sitio. Al no haber datos personales en ese flujo, el art. 28 RGPD (que exige un contrato de encargo del tratamiento) no llega a aplicarse, con independencia de que el plan gratuito de Tavily no incluya uno — confirmado directamente con su soporte.

5. Datos de terceros mencionados en artículos

Durante la fase de investigación, el pipeline editorial busca y analiza contenido ya publicado por terceros en la web abierta para redactar cada artículo. Ese contenido puede incluir datos personales de personas identificables citadas en esas fuentes (nombres, cargos, declaraciones públicas). Este tratamiento tiene una finalidad informativa: contextualizar y verificar la información que publicamos, y se limita a lo que ya es público en la fuente citada — no construimos perfiles sobre estas personas ni las contactamos.

Como esos datos no se obtienen directamente de la persona a la que se refieren, la base jurídica de este tratamiento es el interés legítimo en la difusión de información de interés público (art. 6.1.f RGPD), ponderado frente a los derechos de la persona citada. Esta base no depende de que Estar Informado tenga la condición profesional de medio periodístico: el régimen especial para actividad periodística (art. 85 RGPD, desarrollado en España por el art. 22 LOPDGDD) se define por la naturaleza informativa de la actividad —divulgar información al público—, no por si quien la ejerce ostenta un carné de periodista; en España el ejercicio del periodismo no exige colegiación. Dicho esto, hay una pregunta jurídica genuinamente abierta y distinta: si un contenido redactado por un sistema de IA generativa, con revisión y aprobación editorial humana antes de publicar pero sin que una persona haya investigado o escrito el texto, encaja en el concepto de "actividad periodística" a efectos de ese régimen especial. Mientras esa cuestión no se resuelva, no dependemos de ella: el interés legítimo del art. 6.1.f basta por sí solo como base jurídica, sin necesidad de invocar el régimen especial de los art. 85 RGPD / 22 LOPDGDD.

Si eres una persona mencionada en un artículo y quieres ejercer tus derechos sobre esa información, puedes hacerlo igual que sobre el resto de datos que tratamos — ver la sección 8 más abajo.

6. Registro de actividad del pipeline editorial

Cada agente del pipeline editorial (Researcher, Writer, Editor, Curator, Verificador, Imagen, Layout, Publisher) registra su actividad en una tabla interna (pipeline_logs): qué decidió, un extracto del prompt y de la respuesta del modelo (truncados, no el texto completo), puntuaciones cuando aplica, y cuánto tardó. No es una exigencia del Reglamento de IA de la UE en sentido estricto —esa obligación de registro automático (art. 12 y 19) aplica a sistemas de IA de alto riesgo, y este pipeline no lo es—, pero lo mantenemos igualmente como práctica de buen gobierno y trazabilidad, y para poder respaldar ante una consulta real que la revisión editorial humana descrita en Metodología Editorial ocurre de verdad.

Este registro se conserva 180 días desde su creación y se elimina automáticamente después — plazo que replica el mínimo de 6 meses del art. 19 del Reglamento de IA para sistemas de alto riesgo, aplicado aquí de forma voluntaria como referencia razonable, no como cifra arbitraria. No es accesible públicamente: las políticas de la base de datos bloquean cualquier lectura anónima, solo el backend del sitio puede consultarlo.

7. Plazos de conservación

Los datos de contacto se eliminan a los 12 meses de resolverse la consulta. Los logs técnicos se conservan 90 días. El registro de actividad del pipeline editorial se conserva 180 días — ver sección 6 anterior.

8. Tus derechos

Puedes ejercer en cualquier momento los siguientes derechos ante el responsable del tratamiento:

  • Acceso: conocer qué datos tratamos sobre ti
  • Rectificación: corregir datos inexactos
  • Supresión: solicitar el borrado de tus datos
  • Oposición: oponerte a determinados tratamientos
  • Limitación: restringir el tratamiento en ciertos casos
  • Portabilidad: recibir tus datos en formato estructurado

Solicitudes a: contacto@estarinformado.com. También puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD).

9. Seguridad

Aplicamos medidas técnicas y organizativas adecuadas para proteger los datos personales frente a accesos no autorizados, pérdida o destrucción, conforme al artículo 32 del RGPD. La comunicación con el sitio utiliza cifrado TLS/HTTPS.