Legal · NodeFlow RGPD · LOPDGDD

Política de Privacidad

Última actualización · julio 2026 Reglamento (UE) 2016/679

En NodeFlow nos tomamos en serio la protección de datos personales. Esta política explica qué datos tratamos, con qué finalidad, con qué base legal y qué derechos tienes, conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD).

01

Responsable del tratamiento

Responsable del tratamiento
Denominación
Nodeflow Inteligencia Artificial, S.L. (Sociedad Unipersonal)
NIF
B88840202
Domicilio social
Calle Kaleberri nº 38, 2º B — 20140 Andoain (Gipuzkoa), España
Datos registrales
Registro Mercantil de Gipuzkoa, hoja SS-49681, inscripción 1ª
Contacto general
02

Dos roles distintos: responsable y encargado

NodeFlow trata datos personales en dos calidades diferentes. Es importante distinguirlas:

aResponsable

NodeFlow como responsable del tratamiento

Respecto a los datos de nuestros clientes de negocio (los profesionales y empresas que contratan NodeFlow): datos de registro y cuenta, facturación, uso del servicio y comunicaciones que mantienen con nosotros. De estos datos decidimos nosotros la finalidad y los medios, y por tanto somos responsables.

bEncargado

NodeFlow como encargado del tratamiento

Respecto a los datos de los clientes finales de cada negocio (las personas que llaman, escriben o son gestionadas por el asistente), NodeFlow actúa como encargado del tratamiento (art. 28 RGPD) por cuenta y siguiendo las instrucciones del negocio contratante, que es el responsable de esos datos. Entre estos datos pueden estar: grabaciones y transcripciones de llamadas, nombres, teléfonos, citas y reservas, mensajes de WhatsApp, y datos de las fichas y entidades que gestione el negocio (por ejemplo vehículos, mascotas, pólizas o expedientes, según el sector).

Como encargado, tratamos esos datos solo para prestar el servicio contratado por el negocio, aplicamos medidas de seguridad, no los usamos para fines propios, y los suprimimos o devolvemos al terminar la relación, salvo obligación legal de conservación. Cada negocio es responsable de informar a sus propios clientes y de disponer de base legítima para el tratamiento.

03

Datos que tratamos

  • Registro y cuenta (responsable): nombre, email, teléfono, nombre del negocio, sector, ciudad, horario y configuración del asistente.
  • Facturación (responsable): datos necesarios para emitir facturas. Los datos completos de tarjeta los procesa íntegramente Stripe; NodeFlow no almacena números de tarjeta.
  • Datos de clientes finales (encargado): grabaciones y transcripciones de llamadas, nombres, teléfonos, citas, mensajes de WhatsApp y datos de fichas/entidades gestionadas por el negocio.
  • Uso y soporte: registros técnicos de llamadas (duración, fecha) y comunicaciones que mantienes con soporte.
Grabación y transcripción de llamadas

Para prestar el servicio, las llamadas atendidas por el asistente pueden grabarse y transcribirse (por ejemplo, para generar resúmenes, gestionar citas y avisar al negocio). El asistente se identifica como asistente virtual al inicio de la llamada. Cada negocio es responsable de informar debidamente a sus clientes de esta grabación conforme a su propia normativa.

04

Finalidad y base legal

  • Prestación del servicio contratado — ejecución de contrato (art. 6.1.b RGPD).
  • Tratamiento de datos de clientes finales por cuenta del negocio — con base en el contrato de encargo (art. 28 RGPD); la base legal frente al cliente final la determina el negocio responsable.
  • Facturación y obligaciones fiscales — obligación legal (art. 6.1.c RGPD).
  • Mejora y seguridad del servicio — interés legítimo (art. 6.1.f RGPD).
  • Comunicaciones comerciales propias — consentimiento (art. 6.1.a RGPD) o interés legítimo respecto de clientes existentes.
05

Destinatarios y encargados/subencargados

Para prestar el servicio recurrimos a proveedores tecnológicos que tratan datos por nuestra cuenta (o, en el caso de datos de clientes finales, como subencargados), todos ellos con garantías contractuales adecuadas. Por categorías:

  • Base de datos y alojamiento: Supabase.
  • Transcripción de voz (recibe el audio de la llamada): Deepgram. Como respaldo, según configuración: AssemblyAI y Google Cloud Speech-to-Text.
  • Modelos de lenguaje (reciben el texto de la conversación): Groq, OpenAI y Anthropic.
  • Síntesis de voz (recibe el texto de las respuestas): ElevenLabs, Cartesia y Google Cloud Text-to-Speech.
  • Telefonía: Telnyx (infraestructura de llamadas).
  • Mensajería: Meta Platforms — WhatsApp Business Platform.
  • Calendario: Google (Calendar) y Microsoft (Outlook), cuando el negocio conecta el suyo: reciben nombre, teléfono y motivo de la cita.
  • Pagos: Stripe.
  • Correo electrónico: Resend (email transaccional y notificaciones).
  • Analítica del sitio web: Plausible (sin cookies).

Ninguno de estos proveedores utiliza los datos tratados por cuenta de NodeFlow para entrenar sus propios modelos.

Transferencias internacionales

Algunos de estos proveedores pueden tratar datos fuera del Espacio Económico Europeo. En esos casos las transferencias se amparan en garantías adecuadas, como las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea. La lista actualizada de subencargados puede solicitarse en privacidad@nodeflow.es.

No vendemos ni cedemos datos personales a terceros con fines comerciales propios.

Si nos pides la supresión de los datos de tu negocio, la ejecutamos sobre todas las tablas que contienen datos personales —incluidos los de tus clientes finales: llamadas, transcripciones, citas, contactos, mensajes y avisos programados— y te enviamos el detalle de qué se borró. Solo conservamos el registro de que atendimos tu solicitud, porque el propio RGPD nos obliga a poder demostrarlo (art. 5.2).

06

Plazo de conservación

  • Datos de facturación: durante los plazos legales aplicables (Código de Comercio y normativa fiscal, hasta 6 años).
  • Registros y grabaciones de llamadas: durante el tiempo necesario para prestar el servicio; como regla general se conservan durante la relación contractual y se suprimen o devuelven al negocio a su finalización, salvo obligación legal de conservación o instrucción del negocio responsable.
  • Datos de contacto y cuenta: mientras dure la relación y hasta que solicites su supresión.
07

Seguridad

Aplicamos medidas técnicas y organizativas apropiadas conforme al RGPD: cifrado en tránsito (HTTPS/TLS), cifrado en reposo (AES-256), control de acceso restringido a datos personales, y revisiones periódicas de seguridad.

08

Tus derechos

Puedes ejercer en cualquier momento los siguientes derechos escribiendo a privacidad@nodeflow.es:

Acceso

Conocer qué datos tratamos sobre ti.

Rectificación

Corregir datos inexactos.

Supresión

Eliminar tus datos cuando ya no sean necesarios.

Oposición

Oponerte a tratamientos basados en interés legítimo.

Portabilidad

Recibir tus datos en un formato estructurado y de uso común.

Limitación

Restringir el tratamiento en determinadas circunstancias.

Si eres un cliente final de un negocio que usa NodeFlow y quieres ejercer tus derechos sobre datos que gestiona ese negocio, dirígete al negocio (responsable); nosotros, como encargados, le daremos soporte. En todo caso, si consideras que el tratamiento no es conforme a la normativa, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).

09

Cookies y servicios de terceros en la web

No usamos cookies publicitarias ni de perfilado, y nunca vendemos ni cedemos datos con fines comerciales. El panel de cliente y el proceso de alta funcionan solo con cookies técnicas estrictamente necesarias.

Salvedad, y la decimos porque es lo honesto: parte de las páginas informativas de este sitio (las de sector y ciudad, y el blog) todavía cargan Google Analytics 4, que sí instala cookies de medición (_ga). Es medición duplicada —el sitio ya usa Plausible, que no necesita cookies— y está pendiente de retirarse. Mientras siga ahí, puedes bloquearla desde la configuración de tu navegador o con la extensión de inhabilitación de Google Analytics. Cuando se retire, actualizaremos este apartado.

Al margen de las cookies, cargar una página implica que tu navegador pide archivos a los servicios que la componen, y esas peticiones transmiten tu dirección IP aunque no haya ninguna cookie. Por transparencia, estos son todos:

  • Plausible Analytics (estadísticas de visitas) — plausible.io. Empresa estonia, con los datos alojados en la Unión Europea. No usa cookies y no almacena direcciones IP: las convierte en un hash diario junto con el dominio y el navegador, y descarta el dato original. Por eso no lleva banner de consentimiento.
  • Fontshare (tipografías Satoshi y Clash Display, en las páginas principales) — fontshare.com, de Indian Type Foundry. No instala cookies, pero al servirse desde sus servidores recibe tu dirección IP y los datos técnicos habituales de una petición web (navegador, página desde la que se pide). Su licencia gratuita no permite alojar estas tipografías en nuestro propio servidor, que es lo que evitaría esa conexión.
  • Google Fonts (tipografía Inter, en las páginas del blog) — servido por Google. No instala cookies, pero recibe tu dirección IP, y Google es una empresa estadounidense, por lo que ese dato técnico sale del Espacio Económico Europeo.
  • Google Analytics 4 (medición de visitas, en páginas de sector, ciudad y blog) — Google. A diferencia de los anteriores, este sí instala cookies (_ga) y recibe tu dirección IP. Es el que se explica en el párrafo de arriba y está pendiente de retirarse.
  • jsDelivr (librería de animación en una página) y QR Server (generación de un código QR en una página) — reciben tu IP al servir esos archivos concretos. No instalan cookies ni identifican a nadie.

Ninguno de los dos recibe datos que tú nos hayas facilitado (nombre, teléfono, email): solo la información técnica inherente a la petición.

10

Integración con Google Calendar

Si el negocio decide conectar su cuenta de Google, NodeFlow accede a la API de Google Calendar para sincronizar las citas que gestiona el asistente. El acceso es voluntario: lo autoriza el propio negocio mediante el consentimiento de Google (OAuth) y puede revocarse en cualquier momento desde la configuración de su cuenta de Google o desde el panel de NodeFlow.

  • Datos a los que accedemos: los eventos del calendario del negocio —fecha, hora, título y disponibilidad— mediante el permiso calendar.events.
  • Para qué los usamos: exclusivamente para crear, consultar y actualizar las citas y reservas que el asistente gestiona en nombre del negocio y evitar solapamientos de horario.
  • Qué NO hacemos: no vendemos estos datos, no los usamos con fines publicitarios, no los cedemos a terceros ajenos a la prestación del servicio ni los empleamos para desarrollar, mejorar o entrenar modelos de inteligencia artificial. El modelo de lenguaje del asistente solo recibe los huecos de disponibilidad ya calculados, nunca el contenido de tu calendario.
  • Cómo los protegemos: la comunicación viaja cifrada en tránsito (HTTPS/TLS) y los tokens de acceso de Google se almacenan cifrados en reposo (AES-256-GCM), con aislamiento por negocio de forma que ningún cliente puede acceder a los datos de otro.
  • Conservación y borrado: conservamos los tokens mientras mantengas Google Calendar conectado. Puedes desconectarlo en cualquier momento desde el panel («Desconectar»), lo que borra los tokens de inmediato; también se eliminan al cerrar la cuenta. No conservamos una copia del contenido de tu calendario.
  • Modelos auto-alojados: tenemos preparada la infraestructura para alojar voces propias, aunque hoy la síntesis la hacen proveedores externos. Hoy no está en servicio: mientras tanto, la síntesis de voz se hace con los proveedores listados en el apartado 05, con las garantías allí descritas. Actualizaremos este apartado cuando cambie.

El uso y la transferencia por parte de NodeFlow de la información recibida de las APIs de Google se ajustan a la Política de Datos de Usuario de los Servicios de la API de Google, incluidos sus requisitos de Uso Limitado (Limited Use).

11

Cambios en esta política

Podemos actualizar esta política. Informaremos de cambios significativos por email y la versión vigente estará siempre disponible en esta página.