Protección de Datos
Última actualización: junio de 2026Este documento complementa la Política de Privacidad de 33 Human AI y detalla nuestro marco de cumplimiento del Reglamento (UE) 2016/679 (RGPD), incluyendo las medidas de seguridad aplicadas, la gestión de subencargados, la política de cookies y el procedimiento para ejercer derechos ante la autoridad de control.
1. Marco legal aplicable
El tratamiento de datos personales realizado por 33 Human AI se rige por:
- Reglamento (UE) 2016/679 (RGPD) — Reglamento General de Protección de Datos.
- Ley Orgánica 3/2018 (LOPDGDD) — de Protección de Datos Personales y garantía de los derechos digitales.
- Directiva (UE) 2016/680 — relativa a datos tratados para fines de prevención o detección de infracciones penales (en la medida en que sea aplicable).
- Ley 34/2002 (LSSI) — de Servicios de la Sociedad de la Información y de Comercio Electrónico, en materia de cookies.
2. Principios que rigen nuestro tratamiento
Aplicamos los principios del artículo 5 del RGPD en cada tratamiento de datos:
- Licitud, lealtad y transparencia — siempre informamos sobre el tratamiento antes de recoger datos.
- Limitación de la finalidad — los datos se recogen para fines determinados y no se usan para otros incompatibles.
- Minimización de datos — recogemos únicamente los datos estrictamente necesarios.
- Exactitud — mantenemos los datos actualizados y corregimos inexactitudes sin dilación.
- Limitación del plazo de conservación — los datos se eliminan cuando ya no son necesarios para el fin para el que se recogieron.
- Integridad y confidencialidad — aplicamos medidas de seguridad técnicas y organizativas adecuadas.
- Responsabilidad proactiva (accountability) — documentamos y somos capaces de demostrar el cumplimiento del RGPD.
3. Medidas de seguridad técnicas y organizativas
3.1 Medidas técnicas
- Cifrado TLS 1.2+ en todas las comunicaciones entre el navegador y nuestros servidores.
- Cifrado en reposo de las bases de datos y sistemas de almacenamiento.
- Control de acceso basado en roles (RBAC): solo el personal autorizado accede a los datos personales.
- Autenticación multifactor (MFA) para todos los sistemas que contienen datos personales.
- Copias de seguridad cifradas con periodicidad diaria y pruebas de restauración trimestrales.
- Registro de auditoría (audit logs) de accesos a sistemas con datos personales, conservados durante 12 meses.
- Análisis de vulnerabilidades periódicos y aplicación de parches de seguridad.
3.2 Medidas organizativas
- Formación anual en protección de datos para todo el personal con acceso a datos personales.
- Cláusulas de confidencialidad en los contratos de trabajo y colaboración.
- Procedimiento documentado de gestión y notificación de brechas de seguridad.
- Política interna de uso aceptable de sistemas de información.
- Registro de Actividades de Tratamiento (RAT) conforme al artículo 30 del RGPD.
4. Subencargados del tratamiento
Conforme al artículo 28 del RGPD, los terceros que tratan datos personales en nuestro nombre actúan como subencargados y han firmado un Data Processing Agreement (DPA). Todos ellos ofrecen garantías suficientes para aplicar medidas técnicas y organizativas adecuadas:
| Proveedor | Servicio | Ubicación de datos | Garantías de transferencia |
|---|---|---|---|
| Amazon Web Services (AWS) | Infraestructura cloud y procesamiento de voz | UE (eu-west-1, Irlanda) | DPA + Cláusulas Contractuales Tipo |
| Twilio Inc. | Comunicaciones de voz y mensajería | UE cuando está disponible | DPA + Cláusulas Contractuales Tipo |
| [Proveedor de email] | Gestión de correo corporativo | UE | DPA |
Puedes solicitar la lista actualizada de subencargados escribiendo a contact@33humanai.com.
5. Gestión de brechas de seguridad
Disponemos de un procedimiento interno de gestión de incidentes conforme al artículo 33 del RGPD:
- Detección e identificación — nuestros sistemas de monitorización detectan accesos anómalos o incidentes. El equipo técnico evalúa el alcance y riesgo de la brecha.
- Notificación a la AEPD — si la brecha entraña un riesgo para los derechos y libertades de las personas, lo notificamos a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas desde que tengamos conocimiento de ella.
- Comunicación a los afectados — si la brecha supone un riesgo alto para los interesados, te lo comunicamos directamente sin dilación indebida.
- Documentación — registramos todas las brechas de seguridad, incluyendo las que no requieren notificación, para cumplir con el principio de responsabilidad proactiva.
6. Delegado de Protección de Datos (DPD)
En la actualidad, el tamaño y la naturaleza de nuestros tratamientos no obligan legalmente a designar un Delegado de Protección de Datos conforme al artículo 37 del RGPD. No obstante, hemos designado un responsable interno de privacidad al que puedes dirigirte para cualquier cuestión relacionada con la protección de tus datos:
Responsable de privacidad — 33 Human AI
contact@33humanai.com
Asunto: «Privacidad / Protección de datos»
7. Política de cookies
Utilizamos únicamente cookies técnicas estrictamente necesarias para el funcionamiento del sitio. No utilizamos cookies de seguimiento, publicidad comportamental ni analítica de terceros.
| Cookie | Tipo | Finalidad | Duración |
|---|---|---|---|
33hai_theme | Técnica / Preferencia | Guardar la preferencia de tema visual (claro u oscuro) | 1 año |
Por tratarse de cookies estrictamente necesarias para una preferencia de visualización solicitada por el usuario, no requieren consentimiento conforme al considerando 25 de la Directiva 2002/58/CE y la Guía sobre el uso de cookies de la AEPD.
Puedes eliminar estas cookies en cualquier momento desde la configuración de tu navegador. La desactivación no afectará a la funcionalidad del sitio.
8. Evaluación de Impacto en la Protección de Datos (EIPD)
Realizamos Evaluaciones de Impacto (EIPD) conforme al artículo 35 del RGPD cuando introducimos nuevos tratamientos que puedan suponer un alto riesgo para los derechos y libertades de las personas, en particular cuando el tratamiento implica:
- Procesamiento a gran escala de datos sensibles.
- Evaluación sistemática de datos personales mediante perfilado.
- Tratamientos que utilizan nuevas tecnologías con impacto significativo.
Dado que nuestra tecnología de voz implica el procesamiento de grabaciones de audio que pueden contener información personal, hemos realizado las evaluaciones de impacto correspondientes para todos los módulos de procesamiento de voz.
9. Cómo ejercer tus derechos
Puedes ejercer tus derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición:
Por correo electrónico: contact@33humanai.com
Asunto: «Ejercicio de derechos RGPD — [Derecho que deseas ejercer]»
Adjunta: copia de tu DNI, NIE, pasaporte u otro documento de identidad válido.
Responderemos en un plazo máximo de 30 días naturales. En caso de solicitudes complejas o numerosas, podemos ampliar este plazo otros 60 días, informándote de ello.
Reclamación ante la AEPD
Si consideras que hemos vulnerado tus derechos, puedes presentar una reclamación ante la autoridad de control española, sin perjuicio de cualquier otro recurso administrativo o acción judicial:
- Agencia Española de Protección de Datos (AEPD)
- Sitio web: www.aepd.es
- C/ Jorge Juan, 6, 28001 Madrid
- Teléfono: 901 100 099 / 912 663 517
10. Actualizaciones de este documento
Revisamos periódicamente este documento para reflejar cambios en nuestras prácticas, en la legislación aplicable o en los servicios que ofrecemos. La versión vigente estará siempre disponible en esta página con la fecha de última actualización indicada al inicio.
Para consultas adicionales sobre protección de datos, escríbenos a contact@33humanai.com.