Política de privacidad

Última actualización: 8 de septiembre de 2026

1. Responsable del tratamiento

El responsable del tratamiento de los datos personales recogidos a través de este sitio web y de los servicios de MandevIA es:

  • Responsable: Manuel Pijierro Sa
  • NIF/CIF: 76072122J
  • Domicilio: Calle Santa Cristina, 3 - Edificio Garaje 2.0, oficina B.12 - 10.195 Cáceres, España
  • Email de contacto: hola@mandevia.app

2. Datos personales tratados

MandevIA podrá tratar diferentes categorías de datos en función del uso que se haga del sitio web o de la plataforma:

  • Datos identificativos y de contacto, como nombre, apellidos, empresa, cargo, teléfono o email.
  • Datos de acceso y uso de la plataforma, como usuario, fecha de acceso, actividad, logs técnicos o dirección IP.
  • Datos facilitados mediante formularios de contacto o comunicaciones comerciales.
  • Información introducida por los usuarios en conversaciones, consultas, instrucciones o mensajes enviados al asistente.
  • Información empresarial conectada, cargada o consultada por los clientes dentro de la plataforma, cuando proceda.
  • Información obtenida desde fuentes configuradas por el cliente, como bases de datos, APIs, herramientas HTTP, servidores MCP aprobados u otros sistemas integrados.
  • Metadatos técnicos de uso, auditoría, errores, latencias, herramientas utilizadas y fuente empleada para responder.

3. Finalidades del tratamiento

Los datos podrán ser tratados con las siguientes finalidades:

  • Gestionar solicitudes de información, contacto o demostraciones comerciales.
  • Prestar, mantener y mejorar los servicios de MandevIA.
  • Gestionar usuarios, clientes, accesos, configuraciones y soporte técnico.
  • Procesar consultas realizadas al asistente y generar respuestas basadas en la información disponible.
  • Consultar fuentes autorizadas por el cliente, incluyendo bases de datos, APIs, herramientas externas o servidores MCP configurados.
  • Aplicar catálogos semánticos, reglas de negocio, preferencias de fuente y límites técnicos definidos para cada proyecto.
  • Garantizar la seguridad, trazabilidad, auditoría y correcto funcionamiento de la plataforma.
  • Cumplir obligaciones legales, administrativas o contractuales aplicables.

4. Base jurídica del tratamiento

La base jurídica para el tratamiento de los datos podrá ser, según cada caso:

  • El consentimiento del interesado, por ejemplo, al enviar un formulario de contacto.
  • La ejecución de una relación contractual o precontractual.
  • El interés legítimo en mantener la seguridad, mejorar el servicio, realizar trazabilidad técnica y atender solicitudes.
  • El cumplimiento de obligaciones legales aplicables.
  • Las instrucciones del cliente responsable del tratamiento cuando MandevIA actúe como encargado del tratamiento en una instalación o proyecto concreto.

5. Datos de clientes y usuarios de la plataforma

Cuando un cliente utiliza MandevIA para conectar, consultar o analizar datos propios de su empresa, dicho cliente será responsable de determinar qué información incorpora a la plataforma, qué fuentes habilita, qué usuarios autoriza, qué permisos concede y con qué finalidad utiliza el servicio.

En estos casos, Manuel Pijierro Sa podrá actuar como encargado del tratamiento respecto de los datos tratados por cuenta del cliente, conforme al contrato o acuerdo de prestación de servicios correspondiente.

Habitualmente, el cliente que decide qué datos conecta y para qué los utiliza actúa como responsable del tratamiento; MandevIA puede actuar como encargado siguiendo sus instrucciones y los proveedores necesarios para prestar el servicio pueden intervenir como subencargados. Esta distribución depende del servicio y debe concretarse en el contrato aplicable, especialmente si se tratan datos personales.

6. Uso de datos en consultas con inteligencia artificial

MandevIA permite a los usuarios autorizados realizar consultas en lenguaje natural sobre información empresarial conectada o configurada por el cliente, como bases de datos, documentos, sistemas internos, métricas de negocio, APIs, herramientas HTTP, servidores MCP aprobados u otras fuentes habilitadas.

Para generar una respuesta, MandevIA puede tratar la pregunta realizada por el usuario, el contexto necesario para interpretarla, fragmentos del catálogo semántico, información recuperada desde las fuentes autorizadas, resultados de consultas SQL de solo lectura, respuestas de herramientas externas o MCPs, la respuesta generada por el sistema y determinados datos técnicos asociados al uso del servicio.

Cuando un proyecto utiliza modelos de OpenAI, esta información puede transmitirse a la plataforma API de OpenAI para generar respuestas o embeddings. No se utiliza una cuenta de ChatGPT de consumo para prestar el servicio. Los embeddings se almacenan posteriormente en PostgreSQL gestionado por MandevIA y pueden contener información derivada del texto semántico con el que se generaron; no deben tratarse como datos anónimos por definición.

Estos datos se utilizan con la finalidad de prestar el servicio contratado, generar respuestas, mantener la seguridad de la plataforma, resolver incidencias, realizar trazabilidad técnica y mejorar el funcionamiento operativo del servicio.

MandevIA no utiliza los datos empresariales del cliente para venderlos a terceros, crear perfiles comerciales ajenos al servicio contratado ni facilitar información de un cliente a otros clientes.

Según la documentación vigente de OpenAI, los inputs y outputs de su API no se usan por defecto para entrenar o mejorar sus modelos; esa finalidad requiere un opt-in explícito. Esta información debe leerse junto con la retención, el tratamiento operacional y las condiciones del proveedor.

Cuando sea necesario para prestar el servicio, MandevIA podrá apoyarse en proveedores tecnológicos externos, incluyendo proveedores de infraestructura, alojamiento, comunicaciones, seguridad, inteligencia artificial, APIs de negocio u otros servicios integrados. Dichos proveedores tratarán la información únicamente en la medida necesaria para prestar sus servicios y conforme a sus condiciones contractuales y medidas de seguridad aplicables.

Los usuarios deben evitar introducir datos personales innecesarios, información especialmente sensible o datos de terceros que no sean necesarios para la finalidad concreta de la consulta.

7. Fuentes externas, APIs y servidores MCP

MandevIA puede configurarse para consultar fuentes externas aprobadas por el cliente o administrador. Estas fuentes pueden incluir APIs internas del ERP, herramientas HTTP de solo lectura, servicios de terceros o servidores MCP que expongan herramientas compatibles.

En el caso de servidores MCP, MandevIA puede descubrir las herramientas disponibles, guardar un listado técnico, permitir su revisión administrativa e invocar únicamente aquellas que hayan sido importadas, aprobadas, activadas y configuradas como de solo lectura.

El cliente es responsable de verificar que las fuentes externas configuradas son lícitas, están autorizadas, respetan los permisos internos de su organización y no exponen información para la que los usuarios no estén autorizados.

Las credenciales, tokens, API keys o secretos necesarios para estas integraciones deben almacenarse de forma segura y no deben incluirse en preguntas, catálogos semánticos, descripciones de herramientas ni campos visibles para usuarios no autorizados.

8. Proveedores, transferencias y subencargados

Para prestar el servicio, MandevIA puede apoyarse en proveedores tecnológicos, incluyendo servicios de alojamiento, infraestructura, comunicaciones, seguridad y proveedores de inteligencia artificial. Cuando OpenAI se use para prestar un servicio al cliente, podrá actuar como subencargado en la medida prevista por el contrato y la configuración aplicables.

Cuando sea necesario para responder a las consultas del usuario o prestar el servicio contratado, determinada información introducida en la plataforma o recuperada de fuentes autorizadas podrá ser procesada por dichos proveedores, siempre conforme a las condiciones contractuales aplicables y a las medidas de seguridad exigibles.

OpenAI publica su Data Processing Addendum y una lista actualizada de subprocesadores. Para clientes del EEE o Suiza, su DPA identifica a OpenAI Ireland Ltd. como parte contractual cuando corresponda. Puede haber tratamiento o subprocesadores fuera del EEE; las transferencias y garantías aplicables deben revisarse en el DPA vigente, incluidas las cláusulas contractuales tipo cuando procedan.

El usuario y el cliente deben evitar introducir en la plataforma información innecesaria, especialmente datos personales sensibles, confidenciales o no relevantes para la finalidad de la consulta.

9. Conservación de los datos

Los datos personales se conservarán durante el tiempo necesario para cumplir la finalidad para la que fueron recogidos, prestar el servicio, atender posibles responsabilidades legales o cumplir las obligaciones aplicables.

En el caso de clientes de la plataforma, los periodos concretos de conservación podrán depender de la configuración del servicio, del contrato suscrito y de las instrucciones del cliente.

Los registros técnicos y de auditoría podrán conservarse durante el tiempo necesario para garantizar la seguridad, trazabilidad, depuración de incidencias, control de costes y cumplimiento de obligaciones contractuales o legales.

La conservación propia de MandevIA es independiente de la del proveedor de IA. OpenAI informa para la API de una retención estándar de inputs y outputs de hasta 30 días, salvo excepciones por endpoint o funcionalidad y salvo obligación legal. Zero Data Retention solo puede aplicarse a organizaciones, casos de uso y endpoints elegibles cuando se haya solicitado y configurado efectivamente; MandevIA no lo declara activo por defecto.

10. Comunicación de datos a terceros

No se venderán datos personales a terceros.

Los datos podrán comunicarse o ponerse a disposición de proveedores necesarios para la prestación del servicio, como proveedores de alojamiento, soporte técnico, comunicaciones, seguridad, inteligencia artificial, APIs o servicios integrados, así como a administraciones públicas cuando exista obligación legal.

Las comunicaciones se limitan a lo necesario para la finalidad aplicable. La arquitectura puede aplicar límites de filas, caracteres y tools autorizadas, y favorecer agregados o resúmenes; estas medidas no sustituyen la evaluación del cliente sobre qué datos puede conectar o solicitar.

Cuando el cliente configure integraciones con sistemas propios o de terceros, las comunicaciones de datos hacia dichos sistemas se realizarán conforme a la configuración, permisos y credenciales proporcionados por el cliente o administrador.

11. Derechos de los usuarios

Las personas interesadas pueden ejercer sus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento, portabilidad y, cuando proceda, oposición a decisiones automatizadas.

Para ejercer estos derechos, puedes escribir a hola@mandevia.app, indicando el derecho que deseas ejercer y aportando la información necesaria para identificar tu solicitud.

Cuando MandevIA actúe como encargado respecto de datos del cliente, la solicitud podrá requerir la coordinación con el cliente responsable del tratamiento para atenderla conforme a sus instrucciones y al acuerdo aplicable.

Asimismo, si consideras que el tratamiento de tus datos no se ajusta a la normativa, puedes presentar una reclamación ante la Agencia Española de Protección de Datos.

12. Seguridad

Manuel Pijierro Sa aplica medidas técnicas y organizativas razonables para proteger los datos personales y la información tratada en la plataforma frente a accesos no autorizados, pérdida, alteración o divulgación indebida.

Entre otras medidas, MandevIA puede aplicar conexiones de solo lectura, validación de consultas, límites de respuesta, control de herramientas aprobadas, auditoría de eventos, ocultación de secretos, cifrado de credenciales y separación de permisos por proyecto.

No obstante, ningún sistema conectado a internet puede garantizar una seguridad absoluta, por lo que los usuarios deben hacer un uso responsable de sus credenciales, accesos y datos introducidos.

13. Cambios en esta política

Esta política de privacidad podrá actualizarse para adaptarse a cambios legales, técnicos o funcionales. La versión vigente será la publicada en esta página.

14. Contacto

Para cualquier consulta sobre esta política de privacidad, puedes contactar en: hola@mandevia.app.