Textos legales
Política de privacidad
Qué datos tratamos, para qué, con quién trabajamos, cuánto tiempo los guardamos y cómo ejerces tus derechos.
Este texto está escrito, pero todavía no lo ha revisado ni aprobado quien firma, y le faltan los datos de quien presta el servicio. Los huecos se ven tal cual, entre corchetes —[RAZÓN SOCIAL], [NIF], [CORREO DE CONTACTO] y algunos plazos—, porque no se rellenan con datos inventados.
Léelo como lo que es: lo que pensamos escribir, no un contrato cerrado. Mientras siga así, esta página no se ofrece a los buscadores. Cuando los datos estén y quien firma lo apruebe, este aviso desaparece y el texto pasa a ser la versión vigente, con su fecha.
BORRADOR pendiente de revisión por quien firme; no publicado
Borrador 1 · 8 de septiembre de 2026 · Redactado por Claude (asesor de producto) para que lo revise y apruebe quien firme. Los datos entre corchetes faltan y no se han inventado. Los proveedores y las medidas de seguridad que se citan son los que existen hoy en la plataforma; lo que está pendiente de construir se dice como pendiente.
Política de privacidad
En pocas líneas
- Tratamos dos tipos de datos muy distintos, y esta política explica los dos por separado.
- Parte A. Los datos de nuestros clientes: los negocios que contratan la Plataforma Forza IA y las personas de su equipo. De estos datos Forza es el responsable.
- Parte B. Los datos de los clientes de cada negocio: quien escribe por WhatsApp al asistente de una clínica, un taller o una tienda. De estos datos el responsable es el negocio y Forza es su encargado: los trata por cuenta del negocio, siguiendo sus instrucciones.
- No vendemos datos. No usamos las conversaciones para entrenar modelos, ni pedimos a nuestro proveedor de inteligencia artificial que las guarde.
- Los datos viven en un servidor de la Unión Europea. Algunos proveedores están fuera; lo decimos en el apartado de transferencias internacionales.
- Puede ejercer sus derechos escribiendo a contacto@forzared.es.
Quién es el responsable
| Dato | Valor |
|---|---|
| Responsable | ForzaRed |
| NIF | B13945084 |
| Domicilio | Calle José Luis Morga, 12, 30010 Murcia |
| Correo para protección de datos | contacto@forzared.es |
| Teléfono | 661 102 333 |
| Delegado de protección de datos | [SI SE DESIGNA: nombre y correo. Si no procede, quitar esta fila] |
Marcas: ForzaRed (general) y Forza IA (tecnológica). Sitios: forza-ia.com (web comercial) y app.forza-ia.com (la aplicación).
Normativa aplicable: Reglamento (UE) 2016/679 (RGPD) y Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
Parte A · Datos de nuestros clientes y de quien visita la web
Aquí Forza es el responsable del tratamiento.
A.1 De quién tratamos datos
- Personas que visitan
forza-ia.como nos escriben para pedir información. - Personas que contratan una suscripción en nombre de un negocio.
- Personas del equipo de un negocio con acceso a la aplicación (propietarios, gestores, agentes u otros roles que el negocio les asigne).
- Personas de contacto de clientes de soluciones a medida.
A.2 Qué datos tratamos
| Tipo | Ejemplos | De dónde salen |
|---|---|---|
| Identificación y contacto | Nombre, correo, teléfono, nombre y NIF del negocio, dirección de facturación | Los da el cliente al contratar o al darse de alta |
| Equipo del negocio | Nombre, correo y rol de cada persona con acceso | Los da el propietario del negocio al invitar a su equipo |
| Acceso | Contraseña (guardada solo como resultado de una función irreversible, nunca en claro), sesiones abiertas, intentos de acceso | Se generan al usar la aplicación |
| Facturación y cobro | Datos de la suscripción, estado de pago, facturas | La tienda de la web de Forza IA (WooCommerce) y la pasarela Redsys. La plataforma no guarda tarjetas |
| Registros técnicos | Dirección IP, navegador, fecha y hora, acciones realizadas en el panel (registro de auditoría) | Se generan al usar la aplicación |
| Uso del servicio | Respuestas consumidas del bono, módulos activos, avisos enviados | Se generan al usar la aplicación |
| Comunicaciones | Correos y mensajes con soporte o con el equipo comercial | Los envía el cliente |
No pedimos datos de categorías especiales (salud, ideología, etc.) a nuestros clientes.
A.3 Para qué y con qué base legal
| Finalidad | Base legal (RGPD, art. 6) |
|---|---|
| Atender una solicitud de información o una demostración | Medidas precontractuales a petición del interesado (6.1.b) |
| Dar de alta, activar y prestar la suscripción: acceso, panel, asistente, avisos | Ejecución del contrato (6.1.b) |
| Cobrar la suscripción, emitir facturas y conservarlas | Ejecución del contrato (6.1.b) y obligación legal fiscal y contable (6.1.c) |
| Enviar correos necesarios del servicio: confirmación de correo, invitaciones, recuperación de acceso, avisos de bono agotado o de conversación que necesita a una persona | Ejecución del contrato (6.1.b) |
| Mantener el servicio seguro: bloqueo por intentos fallidos, límite de peticiones, registro de auditoría, copias de seguridad | Interés legítimo en la seguridad del servicio y en la prevención de abusos (6.1.f) y obligación de seguridad (art. 32 RGPD) |
| Informar a clientes de novedades del servicio que ya usan | Interés legítimo (6.1.f) y artículo 21.2 LSSI. Puede oponerse en cualquier momento |
| Enviar información comercial a quien no es cliente | Consentimiento (6.1.a). Puede retirarlo cuando quiera |
| Atender reclamaciones y defender derechos | Interés legítimo (6.1.f) |
No tomamos decisiones automatizadas con efectos legales sobre nuestros clientes ni elaboramos perfiles con esa finalidad.
A.4 Cuánto tiempo los conservamos
| Datos | Plazo |
|---|---|
| Datos de la cuenta y del equipo | Mientras dure la suscripción y 30 días después de la baja, para que el cliente exporte lo suyo. Después se borran |
| Facturas y datos fiscales | Los años que exige la legislación fiscal y mercantil, aunque la cuenta se haya borrado |
| Registros técnicos y de auditoría | 12 meses |
| Sesiones | Se purgan las caducadas o revocadas hace más de 30 días |
| Copias de seguridad | Copia diaria fuera del servidor; se conservan 35 días y se borran solas |
| Solicitudes de información sin contratar | 12 meses desde el último contacto |
| Consentimiento comercial | Hasta que lo retire |
Pendiente de construir, y lo decimos: el borrado automático al vencer estos plazos todavía no existe como proceso automático de la plataforma. Hasta que exista, el borrado se hace de forma manual y se registra. La política de retención definitiva se publicará antes de abrir la contratación.
A.5 A quién comunicamos datos
Encargados que trabajan para nosotros. Solo tratan los datos para prestarnos el servicio que les contratamos, con un contrato que los obliga. Lista completa y actualizada en el Anexo I del contrato de encargo, que es la misma para las dos partes de esta política. Resumen:
| Proveedor | Para qué | Datos de esta parte A que ve |
|---|---|---|
| Hostinger | Servidor donde corre la plataforma y su base de datos, en la UE ([REGIÓN DEL SERVIDOR]) | Todos los de la aplicación |
| Cloudflare (R2) | Copias de seguridad diarias de la base de datos, cifradas en tránsito ([REGIÓN R2]) | Todos los de la aplicación |
| Google (Gmail) | Envío de los correos de acceso y avisos, por SMTP. Provisional: se sustituirá por un buzón del propio dominio | Correo del destinatario y contenido del aviso |
| OpenAI | Redacción de las respuestas del asistente | Ninguno de la parte A. Ver parte B |
| Meta y YCloud | Canal de WhatsApp. Todavía no conectado | Ninguno de la parte A. Ver parte B |
Alojamiento de forza-ia.com (WordPress con WooCommerce) | Tienda donde se contrata la suscripción | Datos de contratación y facturación |
| GitHub | Guarda el código de la plataforma. No trata datos personales de clientes | Ninguno |
Otros destinatarios.
- Redsys y su banco, al pagar: la pasarela trata los datos de la tarjeta bajo su propia responsabilidad. La plataforma no los recibe ni los guarda.
- Administraciones públicas, jueces y tribunales, cuando la ley nos obligue.
- Asesoría contable o fiscal de ForzaRed, para facturación: [INDICAR si aplica].
No cedemos datos a nadie más, y no los vendemos.
A.6 Transferencias internacionales
El servidor y las copias están en la Unión Europea ([REGIÓN DEL SERVIDOR], [REGIÓN R2]). Sin embargo, algunos proveedores tienen su sede o parte de su infraestructura fuera del Espacio Económico Europeo:
- OpenAI (Estados Unidos). Solo recibe datos de la parte B. Garantía de transferencia: [COMPROBAR AL FIRMAR SU ACUERDO DE TRATAMIENTO: cláusulas contractuales tipo de la Comisión Europea o certificación en el Marco de Privacidad de Datos UE-EE. UU.]. OpenAI ofrece procesamiento dentro de la UE bajo contrato aparte; hoy no está contratado.
- Meta (WhatsApp Business Platform; entidad europea prevista Meta Platforms Ireland Ltd., con tratamiento que puede realizarse en Estados Unidos). Solo datos de la parte B. Garantía: [COMPROBAR AL CONECTAR EL CANAL: cláusulas contractuales tipo o Marco de Privacidad de Datos].
- YCloud (proveedor técnico del canal de WhatsApp). [PAÍS Y ENTIDAD CONTRATANTE, por comprobar al contratar] y garantía [POR COMPROBAR].
- Cloudflare (copias; empresa estadounidense con entidad europea). Región elegida: [REGIÓN R2]. Garantía: [COMPROBAR: Marco de Privacidad de Datos o cláusulas tipo].
- Google (correo SMTP; entidad europea Google Ireland Ltd.). Garantía: [COMPROBAR según el tipo de cuenta]. Provisional.
Nos comprometemos a que cualquier transferencia fuera del EEE se apoye en una de las garantías del capítulo V del RGPD, y a actualizar esta lista cuando cambie un proveedor.
A.7 Sus derechos
Puede pedirnos, gratis:
- Acceso: saber qué datos suyos tenemos.
- Rectificación: corregirlos.
- Supresión: que los borremos, cuando ya no sean necesarios.
- Oposición: que dejemos de tratarlos por interés legítimo, incluida la información comercial.
- Limitación: que los conservemos pero no los usemos, mientras se resuelve una reclamación.
- Portabilidad: recibir sus datos en un formato de uso común.
- Retirar el consentimiento en cualquier momento, sin que afecte a lo hecho antes.
Cómo: escriba a contacto@forzared.es o a Calle José Luis Morga, 12, 30010 Murcia, indicando qué derecho ejerce y con un dato que nos permita comprobar que es usted (por ejemplo, desde el correo con el que tiene la cuenta). Contestamos en un mes como máximo; si es complejo, podemos ampliarlo dos meses más y se lo diremos.
Si cree que no le hemos atendido bien, puede reclamar ante la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan 6, 28001 Madrid, www.aepd.es.
A.8 Menores
La web y la aplicación se dirigen a negocios y a personas adultas. No tratamos a sabiendas datos de menores de 14 años como clientes.
Parte B · Datos de los clientes de cada negocio
Aquí el responsable es el negocio que usa la plataforma y Forza es su encargado.
B.1 Qué significa
Cuando una persona escribe por WhatsApp al asistente de un negocio, sus datos los recoge y decide cómo usarlos ese negocio. Forza los trata por cuenta del negocio, siguiendo sus instrucciones y el contrato de encargo del tratamiento que cada negocio acepta al activar su cuenta. Es lo que exige el artículo 28 del RGPD.
Consecuencia práctica: si usted es cliente de un negocio que usa Forza IA y quiere ejercer sus derechos, diríjase a ese negocio. Es él quien debe informarle, en su propia política de privacidad, de para qué usa sus datos. Si nos escribe a nosotros, trasladaremos su petición al negocio y le ayudaremos a atenderla.
B.2 Qué datos tratamos por cuenta del negocio
- Su número de WhatsApp y el nombre que muestre su perfil.
- Los mensajes que intercambie con el asistente y con el equipo del negocio.
- Los datos que dé en la conversación (por ejemplo, un nombre o una preferencia de cita).
- Los datos de gestión que el negocio registre sobre usted en la plataforma (notas, etiquetas, citas, cuando esos módulos estén activos).
- Los estados técnicos de los mensajes (enviado, entregado, leído, fallido).
B.3 Cómo funciona el asistente y qué pasa con sus mensajes
- Le decimos que es una máquina. El primer mensaje del asistente avisa de que atiende un asistente automático. Este aviso no se puede desactivar. Puede pedir hablar con una persona.
- El asistente contesta con el conocimiento del negocio. Para redactar cada respuesta, la plataforma envía a OpenAI la conversación y los fragmentos de conocimiento pertinentes. Se le pide expresamente que no guarde nada (
store: false). Según su política publicada, OpenAI no usa los datos recibidos por su API para entrenar modelos y puede conservar un registro hasta 30 días para vigilancia de abusos. - Los mensajes viajan por WhatsApp. Meta, como operador de WhatsApp, y YCloud, como proveedor técnico del canal, tratan los mensajes para entregarlos. Se rigen por sus propias condiciones y por las del negocio con ellos.
- El equipo del negocio puede leer e intervenir en cualquier conversación desde su panel.
- El personal de Forza no lee conversaciones salvo para dar soporte al negocio, con un acceso excepcional que queda registrado y que el negocio puede consultar.
B.4 Cuánto tiempo
Los datos se conservan mientras el negocio mantenga su suscripción y según las instrucciones que el negocio nos dé. Al causar baja, el negocio dispone de 30 días para exportar sus datos; después se borran. El proceso automático de borrado está pendiente de construir; hasta entonces el borrado se hace manualmente y queda registrado.
B.5 Datos de salud y otros datos sensibles
La plataforma no está diseñada para guardar historiales clínicos ni otros datos de categorías especiales. Si un negocio del ámbito sanitario la usa, debe limitarse a lo imprescindible para gestionar la atención (por ejemplo, pedir cita) y así se lo exigimos en las Condiciones del servicio y en el contrato de encargo. [REVISAR: decisión pendiente sobre sectores con datos de salud, según docs/seguridad.md, punto 8.]
Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo (art. 32 RGPD). Las que ya están construidas y probadas:
- Aislamiento de los datos de cada negocio a nivel de fila en la base de datos: un negocio no puede ver nada de otro, y esto se comprueba con pruebas automáticas.
- Credenciales de proveedores de cada negocio cifradas, con la clave fuera de la base de datos.
- Acceso por contraseña con bloqueo tras varios intentos fallidos, sesiones que se pueden revocar y límite de peticiones.
- Copias de seguridad diarias fuera del servidor, con ensayo de restauración realizado.
- Acceso de soporte de Forza excepcional y registrado.
- Verificación de firma en cada mensaje que llega de WhatsApp y control de duplicados.
Pendiente de construir antes del primer cliente de pago: borrado automático por retención, segundo factor para la administración de Forza y registro de lectura de conversaciones dentro del negocio. La lista completa está en el Anexo II del contrato de encargo.
Si sufriéramos una brecha de seguridad que afecte a sus datos, lo comunicaremos a la AEPD y, si procede, a las personas afectadas, en los plazos que marca el RGPD. Si afecta a datos de la parte B, avisaremos al negocio responsable para que cumpla sus obligaciones.
Cambios en esta política
La versión vigente estará siempre publicada en forza-ia.com, con su fecha. Si un cambio afecta de forma relevante a nuestros clientes, se lo comunicaremos por correo y en el panel.
Última actualización: [FECHA DE PUBLICACIÓN]. Versión: borrador 1.
Versión que estás leyendo: 2026-09-08-borrador. Si creas una cuenta, se guarda esta misma referencia junto a tu aceptación, para que siempre se sepa qué texto aceptaste.