Política de Privacidad
Última actualización: 14 de agosto de 2026
En MeigaHub, S.L. (en adelante, «el Responsable»), respetamos tu privacidad y nos comprometemos a proteger tus datos personales conforme al Reglamento (UE) 2016/679 General de Protección de Datos (RGPD) y la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
Los datos del responsable del tratamiento son:
- Identidad: MeigaHub, S.L.
- Contacto en materia de protección de datos: [email protected]
- Dirección: Lugar Tecnópole I, Local 12, 32900, San Cibrao das Viñas (Ourense), España
2. Datos que recopilamos y finalidades
Recopilamos y tratamos los siguientes datos personales, con las finalidades y bases legales indicadas (Art. 6 RGPD):
| Dato | Finalidad | Base legal (Art. 6 RGPD) |
|---|---|---|
| Nombre, email, contraseña (hash bcrypt) | Gestión de cuenta, autenticación y 2FA | Art. 6.1.b — Ejecución de contrato |
| Historial de conversaciones con el agente | Memoria del agente, contexto del chat y mejora del servicio | Art. 6.1.f — Interés legítimo |
| IPs de servidores LLM registrados | Conexión, health checks y routing de endpoints | Art. 6.1.b — Ejecución de contrato |
| Estadísticas de uso agregadas (sin contenido) | Mejora del servicio, monitorización y detección de abusos | Art. 6.1.f — Interés legítimo |
| Agenda de contactos: nombre en texto claro; email y teléfono cifrados (AES-256-CBC) | Envío de mensajes y recordatorios a terceros por solicitud del usuario | Art. 6.1.a — Consentimiento explícito |
| Datos de suscripción y facturación | Procesamiento de pagos, gestión de planes y facturación | Art. 6.1.b — Ejecución de contrato |
| Registros de infracciones TOS (tipo, gravedad, evidencia, alegaciones) | Cumplimiento de los Términos de Servicio y seguridad de la plataforma | Art. 6.1.f — Interés legítimo |
| Visitas a página (path, referrer, UTMs — sin IP, sin cookies, sin fingerprinting, GDPR-safe). Se eliminan automáticamente cada 90 días | Analítica interna de tráfico 100% server-side. Sin Google Analytics, Meta Pixel ni ningún servicio de terceros. Sin tracking de visitantes anónimos | Art. 6.1.f — Interés legítimo |
| Datos de perfil empresarial: NIF/CIF, razón social, dirección, ciudad, código postal, teléfono de contacto (cifrado AES-256-CBC), sitio web, sector de actividad y descripción del negocio | Facturación conforme a la normativa fiscal española, personalización del asistente IA y adecuación del servicio al perfil empresarial del usuario | Art. 6.1.b — Ejecución de contrato |
2 bis. Conocimiento estructural compartido (anonimizado)
MeigaHub comparte entre cuentas estructuras técnicas anonimizadas de tus reglas de automatización y skills (tipo de disparador, secuencia de acciones, canales de entrega y etiquetas técnicas) para que el agente pueda sugerir esqueletos probados al crear nuevas reglas o skills. Antes de compartir cualquier estructura, un proceso automático elimina todo dato privado o identificable: nombres, URLs, identificadores, emails, teléfonos, claves, contenido libre, identificadores de canal y cualquier referencia a personas o empresas. Solo se conserva la estructura técnica genérica. Esta información estructural no permite identificarte y, conforme al artículo 4.1 del RGPD, no constituye dato personal. Puedes solicitar la exclusión de tus estructuras del catálogo compartido escribiendo al contacto indicado más abajo.
3. Servidores LLM del usuario
Cuando conectas tu propio servidor LLM:
- Los mensajes que envías al chat se transmiten a TU servidor para generar respuestas a través de un túnel cifrado (WireGuard, gestionado con Tailscale).
- MeigaHub actúa como intermediario técnico: no almacena las respuestas generadas por tu servidor más allá del historial de conversación.
- Si activas la opción de compartir tu servidor con administradores, los mensajes de los administradores también podrían procesarse en tu servidor.
Importante: Tú eres el responsable de los datos que se procesan en tu propio servidor LLM. MeigaHub no tiene control sobre el tratamiento que tu servidor haga de los datos.
3 bis. Acceso de especialistas a cuentas de usuario
Cuando el usuario contrata un pack de horas de especialista, un trabajador autorizado de MeigaHub (especialista) puede acceder de forma limitada a la cuenta del usuario para prestar el servicio contratado.
Base juridica: Ejecucion del contrato (Art. 6.1.b RGPD) — el acceso es estrictamente necesario para cumplir la prestacion contratada.
- El especialista solo accede a las secciones de la cuenta que el administrador ha autorizado expresamente en la asignacion.
- Todo acceso queda registrado en un log de actividad (fecha, hora, seccion, accion) de forma automatica e inalterada.
- El especialista firma un acuerdo de confidencialidad digital antes de acceder a cada cuenta asignada.
- El usuario puede consultar el historial completo de accesos del especialista en su seccion "Mis Servicios" (RGPD Art. 15 — derecho de acceso).
- Ademas, el usuario recibe un resumen diario por email con las acciones registradas por el especialista.
Conservacion: Los logs de actividad se conservan durante 2 anos y se eliminan automaticamente transcurrido ese plazo (RGPD Art. 5.1.e).
4. APIs cloud de terceros
El usuario puede configurar opcionalmente APIs cloud de proveedores externos, con su propia clave. Los proveedores soportados, con su país y la salvaguarda aplicable a cada transferencia, se relacionan en la lista de subencargados. En este caso:
- Los mensajes del chat se envían al proveedor cloud seleccionado. Estos proveedores actúan como encargados del tratamiento independientes con sus propias políticas de privacidad.
- Las claves API se almacenan cifradas (AES-256-CBC) y nunca son visibles para los administradores de MeigaHub.
Importante: El uso de APIs cloud implica que tus datos salen del Espacio Económico Europeo si el proveedor tiene servidores fuera de la UE. Consulta la política de privacidad del proveedor correspondiente.
4 bis. Datos de pago
MeigaHub no ve, no recibe y no almacena en ningún momento los datos de tu tarjeta. Cuando pagas, se te lleva al entorno de la pasarela y los datos se introducen allí. Nosotros solo conservamos el resultado de la operación —si se autorizó o no, el importe y una referencia interna del pedido— y los datos de facturación que tú mismo hayas rellenado en tu perfil.
Según la pasarela que esté activa en cada momento, y que se te indica durante el proceso de compra, intervienen:
- Comercia Global Payments Entidad de Pago, S.L. (NIF B65466997, Madrid), entidad de pago española supervisada por el Banco de España, como entidad adquirente del TPV bancario. CaixaBank, S.A. actúa como su agente y mantiene la cuenta de abono, y Redsys Servicios de Procesamiento, S.L. es la plataforma técnica por la que viaja la operación.
- Stripe Payments Europe, Ltd. (Irlanda), como alternativa.
Estas entidades no son encargadas del tratamiento por cuenta de MeigaHub: determinan sus propios fines y medios respecto de los datos de pago y responden de ellos directamente ante ti. En particular, y por exigencia del contrato que nos vincula con la entidad adquirente, te informamos de lo siguiente:
Comercia Global Payments le informa que también actúa como responsable del tratamiento de los datos de los titulares de tarjeta que lleven a cabo operaciones en el presente establecimiento en virtud de la relación contractual entre Comercia Global Payments y el Establecimiento. Para la ejecución de la operación, se tratarán los siguientes datos: i) datos de las tarjetas bancarias (PAN, caducidad, emisor, CVV); ii) datos del titular de las tarjetas (nombre y apellido); iii) datos de geolocalización en el momento del pago. La base jurídica para el tratamiento de datos de los titulares de tarjetas es el interés legítimo de Comercia Global Payments para ejecutar el contrato anteriormente indicado. Se prevé una comunicación de datos a las entidades bancarias para validar y ejecutar el pago; en ocasiones esta comunicación podrá conllevar una transferencia internacional en el caso de que alguna de las partes haya contratado entidades bancarias extranjeras, amparada en la excepción recogida en el artículo 49.1.c) del RGPD, al resultar necesaria para la ejecución de un contrato en interés del interesado. El plazo de conservación de la información recabada será de 5 años de conformidad con el plazo de prescripción de las acciones civiles, y un mínimo de 6 años en cumplimiento de la normativa aplicable a los servicios de pago.
Aunque Comercia Global Payments es una sociedad española sujeta a la supervisión del Banco de España, su socio mayoritario pertenece al grupo estadounidense Global Payments. Los datos que nosotros conservamos de una compra —importe, fecha, concepto y datos de facturación— permanecen en nuestros servidores, se rigen por esta misma política y se conservan durante el plazo previsto para la documentación contable.
5. Conservación de datos
Los plazos de conservación son los siguientes:
- Datos de cuenta: mientras la cuenta esté activa. Si solicitas la eliminación desde tu perfil, los datos se borran de inmediato y de forma irreversible del sistema en producción; las copias de seguridad cifradas que aún los contengan se purgan en un plazo máximo de 30 días.
- Historial de conversaciones: mientras el usuario no lo elimine manualmente, con un máximo de 2 años desde la última interacción en cada conversación. Las conversaciones sin actividad durante más de 2 años podrán ser purgadas automáticamente.
- Facturas emitidas: 5 años conforme a la legislación fiscal española (Ley 58/2003 General Tributaria). Eventos de facturación: 12 meses. Contadores de consumo: 90 días.
- Registros de infracciones TOS: 3 años desde la resolución, o el plazo que exija la legislación aplicable.
- Registros de canal de mensajería (Telegram, WhatsApp, Slack): 30 días. Se eliminan automáticamente.
- Analítica de visitas a páginas: 90 días. Se eliminan automáticamente.
- Errores de aplicación: 90 días desde su resolución. Los errores aún abiertos se conservan mientras siga pendiente su diagnóstico.
- Registros de actividad del escritorio (Desktop Agent): 90 días, tras los cuales se eliminan automáticamente.
6. Medidas de seguridad
MeigaHub implementa medidas técnicas y organizativas adecuadas al riesgo, conforme al Art. 32 RGPD y Art. 28 LOPDGDD:
- Cifrado de datos sensibles en reposo (AES-256-CBC) y en tránsito (HTTPS/TLS 1.2+, WireGuard para servidores LLM).
- Autenticación de doble factor (2FA/TOTP), obligatoria para administradores, personal de soporte y cuentas del plan gratuito, y disponible para el resto de usuarios.
- Contraseñas almacenadas con hash bcrypt (no reversible). Claves API cifradas y nunca expuestas en la UI.
- Aislamiento de red entre usuarios mediante ACLs deny-by-default. Los usuarios no pueden acceder a otros usuarios ni a la infraestructura central.
7. Tus derechos (RGPD Arts. 15-22 y LOPDGDD)
Tienes derecho a:
- Acceso (Art. 15): solicitar una copia de tus datos personales tratados.
- Rectificación (Art. 16): corregir datos inexactos o incompletos.
- Supresión (Art. 17): solicitar la eliminación de tu cuenta y datos («derecho al olvido»).
- Limitación del tratamiento (Art. 18): solicitar la restricción del tratamiento en determinadas circunstancias.
- Portabilidad (Art. 20): recibir tus datos en formato estructurado, de uso común y lectura mecánica.
- Oposición (Art. 21): oponerte al tratamiento basado en interés legítimo.
Para ejercer estos derechos, envía un correo a [email protected] indicando tu nombre completo, email de registro y el derecho que deseas ejercer. Responderemos en un plazo máximo de 30 días.
8. Transferencias internacionales
MeigaHub trata los datos personales de sus usuarios con las salvaguardas exigidas por el Reglamento (UE) 2016/679 (RGPD) y la LOPDGDD. A continuación detallamos las transferencias internacionales de datos que pueden producirse y las bases legales que las amparan.
La infraestructura principal de MeigaHub está alojada en servidores de OVHcloud SAS (empresa francesa) en su centro de datos de Beauharnois, Quebec (Canadá). Esta transferencia está amparada por la Decisión de Adecuación de la Comisión Europea 2002/2/CE, que reconoce que las organizaciones canadienses sujetas a la Personal Information Protection and Electronic Documents Act (PIPEDA) ofrecen un nivel adecuado de protección de datos personales conforme al Art. 45 del RGPD. OVHcloud, como empresa sujeta a PIPEDA, cumple este requisito. Adicionalmente, OVHcloud ofrece un Acuerdo de Tratamiento de Datos (DPA) conforme al RGPD.
Si el usuario configura APIs cloud de terceros, los datos del chat se envían al proveedor que el sistema seleccione entre los que él haya habilitado, y solo entre esos. Estos proveedores son sub-encargados condicionales: no reciben nada mientras el usuario no los configure activamente.
Los sub-encargados que pueden recibir datos personales fuera del EEE, con la salvaguarda aplicable a cada uno, se relacionan en la lista enlazada más abajo.
La relación completa y actualizada de encargados y subencargados —con su país, la función que prestan y la salvaguarda aplicable a cada transferencia— se publica en la lista de subencargados, que es el documento al que remite el Acuerdo de Encargo de Tratamiento y que se mantiene como fuente única. Cualquier cambio se anuncia allí con un preaviso mínimo de 30 días. El alojamiento principal está en el centro de datos de OVH en Beauharnois (Quebec, Canadá) y el tráfico entra a través de Cloudflare, Inc. (Estados Unidos).
Cuando el usuario conecta su propio servidor LLM, los datos viajan a través de un túnel cifrado (WireGuard/Tailscale) hasta el servidor del usuario; la ubicación de dicho servidor y el cumplimiento normativo en su jurisdicción son responsabilidad del usuario. MeigaHub revisará periódicamente la vigencia de las decisiones de adecuación y adoptará salvaguardas adicionales (Cláusulas Contractuales Tipo u otros mecanismos del Art. 46 RGPD) si alguna decisión fuese revocada.
Registro de auditoría de salidas a la nube
Para garantizar trazabilidad y cumplir con el principio de responsabilidad proactiva (Art. 5.2 RGPD), MeigaHub mantiene dos registros técnicos de las llamadas enviadas a proveedores de IA en la nube. El primero (tabla cloud_usage_audit) almacena únicamente metadatos: usuario, conversación, proveedor, modelo, tipo de tarea, marca temporal, número de caracteres enviados y recibidos, tokens consumidos, indicador de éxito o error y si se aplicó seudonimización; en este registro no se almacena en ningún caso el contenido del prompt ni de la respuesta, y se conserva 13 meses. El segundo (tabla cloud_egress_audits) existe para poder comprobar que la seudonimización funciona de verdad: conserva una muestra del texto TAL Y COMO SALIÓ hacia el proveedor, es decir, con el enmascarado ya aplicado, limitada a 4.000 caracteres. Esa muestra se guarda en el 5 % de las llamadas, elegidas al azar, y en aquellas en las que el propio sistema detecta un posible identificador residual; se elimina automáticamente a los 30 días. El acceso a ambos registros está restringido a administradores.
9. Procesamiento con inteligencia artificial y decisiones automatizadas
MeigaHub utiliza modelos de inteligencia artificial (LLM) para ofrecer sus funcionalidades. Es importante que comprendas cómo se procesan tus datos en este contexto:
- Los modelos de IA se ejecutan en los servidores propios del usuario, en las APIs cloud que el usuario haya configurado o, si el usuario los tiene habilitados, en servidores de IA operados por MeigaHub. MeigaHub no entrena ni ajusta modelos de IA con tus datos. Sí conserva internamente, sin que salgan de sus servidores, ejemplos de uso correcto de herramientas y patrones anonimizados de automatizaciones, con la finalidad de mejorar el servicio; si en el futuro se destinaran a ajustar un modelo, se informará previamente.
- Algunas funcionalidades incluyen procesamiento automatizado con scoring: coincidencia de oportunidades con perfil (SearchCases), evaluación de rendimiento de contenido (blog), y detección de infracciones (TOS). Estos procesos son auxiliares y están sujetos a supervisión humana.
- Decisiones automatizadas (Art. 22 RGPD): MeigaHub no adopta decisiones totalmente automatizadas con efecto jurídico o significativo sobre ti, con una única excepción: la suspensión inmediata de la cuenta cuando el sistema detecta contenido ilegal, en cuyo caso esperar a una revisión previa causaría un daño a terceros. En cualquier otro caso, la respuesta a una infracción de los Términos se gradúa según la gravedad —aviso, restricción o suspensión— y ninguna suspensión se ejecuta sin que una persona la confirme antes. La lógica aplicada es la comparación del uso detectado con las conductas prohibidas en los Términos. Tienes derecho a obtener intervención humana, a expresar tu punto de vista y a impugnar la decisión mediante el procedimiento de alegaciones disponible en tu panel, que resuelve siempre una persona.
- Tienes derecho a obtener intervención humana, expresar tu punto de vista e impugnar cualquier decisión automatizada, conforme al Art. 22.3 RGPD. Contacta en [email protected].
- Seudonimización antes del envío a IA en la nube: antes de transmitir texto a un modelo de IA alojado en la nube —tanto en el chat como al indexar documentos para búsqueda o al generar imágenes—, MeigaHub sustituye automáticamente los identificadores directos (correos electrónicos, teléfonos, NIF/NIE/DNI, IBAN y números de tarjeta) por marcadores, y los restaura únicamente en tu propio entorno al recibir la respuesta. Esta protección está activada por defecto; puedes desactivarla desde tu perfil, en cuyo caso el texto se envía tal cual bajo tu responsabilidad. Los datos de contacto que gestionas se almacenan y tratan internamente con la única finalidad de prestarte el servicio (prospección y gestión comercial B2B sobre datos profesionales) y no se ceden a terceros con fines propios. MeigaHub registra y revisa periódicamente estos envíos para verificar que no se transmiten identificadores directos en claro y ajustar el sistema cuando es necesario. Esa verificación deja dos registros, ambos de acceso restringido a administradores: uno de uso, que guarda solo metadatos (proveedor, modelo, tamaño, resultado) durante 13 meses; y otro de comprobación del enmascarado, que conserva 30 días una muestra de hasta 4.000 caracteres del texto ya seudonimizado —y en la que cualquier resto sospechoso se sustituye también antes de guardarla— —en el 5 % de los envíos y en aquellos donde se sospecha que quedó algún identificador—, y se borra automáticamente al vencer ese plazo. Esa muestra es la prueba de que el enmascarado se aplicó: su única finalidad es acreditar la medida y corregirla si falla (Arts. 5.2, 24 y 32 RGPD), nunca analizar tu contenido.
- Imágenes y documentos que envías para su análisis: cuando adjuntas una imagen, una factura o un documento escaneado para que el asistente lo lea, el fichero se transmite tal cual al proveedor de IA que hayas configurado. Su contenido no puede enmascararse previamente porque es precisamente aquello sobre lo que preguntas. Esto solo ocurre cuando tú envías el archivo, nunca de forma automática, y el texto que acompañe a la imagen sí se enmascara igual que en el chat.
- Búsqueda web y enriquecimiento de contactos: cuando pides al asistente que busque en internet o que complete los datos de un contacto profesional, los términos de la consulta y el dominio o la empresa sobre la que preguntas se envían a los proveedores de búsqueda y enriquecimiento que tú hayas configurado con tu propia clave. Estos envíos no pasan por el enmascarado descrito arriba, porque el propio dato buscado es el objeto de la consulta y enmascararlo la haría inútil. Los proveedores concretos, con su país y salvaguarda, figuran en la lista de subencargados. Los datos profesionales que recibas de ellos los tratas tú como responsable, y MeigaHub los conserva por tu cuenta para prestarte el servicio.
10. Menores de edad
Para crear una cuenta hay que tener al menos 14 años, edad a partir de la cual el artículo 7 de la LOPDGDD admite el consentimiento del propio menor. La comprobación se realiza mediante declaración responsable: al registrarte confirmas expresamente que cumples ese requisito, sin que se recabe tu fecha de nacimiento. La contratación de planes de pago exige además capacidad legal para contratar (mayoría de edad o menor emancipado). Si detectamos o se nos comunica que una cuenta pertenece a un menor de 14 años sin el consentimiento de quien ejerza su patria potestad o tutela, la suprimiremos junto con los datos asociados. Si crees que un menor de 14 años nos ha facilitado datos, escríbenos a [email protected] y actuaremos de inmediato.
11. Contacto de privacidad
MeigaHub, S.L. no tiene la obligación legal de designar un Delegado de Protección de Datos (Art. 37 RGPD), al no tratar datos a gran escala. No obstante, puedes dirigir cualquier consulta relativa al tratamiento de tus datos personales a [email protected].
12. Contacto y reclamaciones
Para ejercer tus derechos, presentar una consulta o reclamación:
También puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en www.aepd.es si consideras que tus derechos no han sido atendidos correctamente.