Política de privacidad
Información sobre el tratamiento de datos personales conforme al Reglamento (UE) 2016/679 y a la Ley Orgánica 3/2018.
Versión vigente desde el 22 de julio de 2026
La presente Política de Privacidad se emite en cumplimiento del deber de información establecido en los artículos 13 y 14 del Reglamento (UE) 2016/679, del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (en adelante, «RGPD»), y en la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, «LOPDGDD»).
1. Responsable del tratamiento
- Responsable
- Miguel Moya Lorman
- NIF
- —
- Domicilio
- —
- Correo electrónico
- hola@miguelmoya.com
No concurre ninguno de los supuestos que determinan la designación obligatoria de un delegado de protección de datos conforme al artículo 37 del RGPD y al artículo 34 de la LOPDGDD. Las comunicaciones en materia de protección de datos serán atendidas directamente por el Responsable en la dirección indicada.
2. Ámbito de aplicación
La presente Política resulta aplicable a los tratamientos derivados de la navegación por el sitio web, de la solicitud de información y contratación de servicios, del acceso a los entornos privados y de la ejecución de los servicios profesionales de formación, mentoría y consultoría prestados por el Responsable.
3. Categorías de datos y origen de la información
3.1. Datos derivados de la navegación
El servidor de alojamiento registra datos técnicos de conexión —dirección IP, agente de usuario, recursos solicitados y marca temporal— con la finalidad de garantizar la prestación del servicio y la seguridad del sistema. El sitio web no incorpora herramientas de analítica, tecnologías de seguimiento ni cookies de terceros.
3.2. Datos facilitados por el interesado
Datos identificativos y de contacto (nombre, dirección de correo electrónico, teléfono), datos profesionales (entidad, cargo, actividad) y el contenido de las comunicaciones remitidas al Responsable. La programación de reuniones se gestiona mediante los servicios de agenda de Google, a cuya política de privacidad queda sujeta la información facilitada en dicho proceso.
3.3. Datos tratados en el marco de la prestación de servicios
En función del servicio contratado, el tratamiento puede comprender: datos identificativos y de contacto; imagen, cuando sea facilitada por el interesado; datos relativos a la actividad profesional y al proyecto empresarial; notas de sesión, compromisos, diagnósticos y hojas de ruta; transcripciones de las sesiones celebradas por videoconferencia, cuando estas sean objeto de grabación; y datos económicos y de facturación.
3.4. Datos obtenidos de fuentes de acceso público
A los efectos previstos en el artículo 14 del RGPD, se informa de que el Responsable mantiene un registro de contactos profesionales que puede incorporar datos no facilitados directamente por el interesado. Las categorías tratadas se limitan a datos de naturaleza estrictamente profesional: nombre y apellidos, cargo, entidad de vinculación, perfiles profesionales de acceso público y anotaciones relativas al potencial encaje de los servicios.
Dichos datos proceden de fuentes de acceso público, entre otras: perfiles profesionales en redes sociales de carácter laboral, sitios web corporativos, publicaciones en medios de comunicación, participación en eventos profesionales y presentaciones realizadas por contactos comunes. El Responsable no adquiere ficheros de terceros ni realiza actividades de rastreo del comportamiento de los interesados.
3.5. Categorías especiales de datos y menores de edad
El Responsable no recaba datos incluidos en las categorías especiales previstas en el artículo 9 del RGPD. En el supuesto de que tales datos resultaran incorporados de forma incidental a una grabación o transcripción, no serán objeto de tratamiento ulterior. Se recomienda a los interesados abstenerse de comunicar información sensible que no resulte necesaria para la finalidad del servicio.
Los servicios no se dirigen a menores de edad, cuyos datos no son objeto de recogida consciente por parte del Responsable.
4. Finalidades y bases jurídicas del tratamiento
| Finalidad | Base jurídica |
|---|---|
| Prestación y mantenimiento del sitio web y garantía de su seguridad | Interés legítimo del Responsable (art. 6.1.f RGPD) |
| Atención de solicitudes de información y elaboración de propuestas | Aplicación de medidas precontractuales a petición del interesado (art. 6.1.b RGPD) |
| Ejecución de los servicios contratados y habilitación de acceso a los entornos privados | Ejecución de un contrato (art. 6.1.b RGPD) |
| Grabación y transcripción de sesiones para su documentación y seguimiento | Consentimiento del interesado (art. 6.1.a RGPD), revocable en cualquier momento |
| Facturación y cumplimiento de obligaciones fiscales y contables | Cumplimiento de una obligación legal (art. 6.1.c RGPD) |
| Prospección comercial dirigida a profesionales y personas jurídicas | Interés legítimo del Responsable (art. 6.1.f RGPD y considerando 47); art. 19 LOPDGDD |
| Envío de comunicaciones comerciales y publicaciones periódicas | Consentimiento del interesado o interés legítimo respecto de productos o servicios similares contratados (art. 21.2 LSSI-CE) |
En los tratamientos fundamentados en el interés legítimo, el Responsable ha realizado la correspondiente ponderación entre dicho interés y los derechos y libertades de los interesados, atendiendo a la naturaleza profesional de los datos, al contexto de la recogida y a las expectativas razonables de los interesados. El resultado de dicha ponderación se encuentra a disposición de los interesados que lo soliciten.
5. Plazos de conservación
| Categoría | Plazo de conservación |
|---|---|
| Registros técnicos de conexión | Doce meses |
| Solicitudes de información no seguidas de contratación | Un año desde la última comunicación |
| Documentación de trabajo de clientes | Vigencia de la relación contractual y tres años posteriores, salvo ejercicio previo del derecho de supresión |
| Documentación contable y fiscal | Seis años (art. 30 del Código de Comercio) y plazos de prescripción tributaria (art. 66 de la Ley 58/2003) |
| Registro de contactos profesionales | Revisión periódica de la vigencia del interés; supresión en caso de oposición |
| Cuentas de acceso a entornos privados | Vigencia de la autorización de acceso |
Los sistemas de información del Responsable aplican, por diseño, un procedimiento de archivo que preserva el historial de la actividad profesional. Dicho procedimiento tiene carácter interno y no limita el ejercicio del derecho de supresión: atendida una solicitud en tal sentido, se procede a la eliminación efectiva de los datos, sin perjuicio de su conservación bloqueada durante los plazos legalmente exigibles conforme al artículo 32 de la LOPDGDD.
6. Destinatarios y encargados del tratamiento
El Responsable no cede datos personales a terceros con fines comerciales. Para la prestación de los servicios se sirve de proveedores que tratan datos por cuenta del Responsable, con los que se han suscrito los correspondientes contratos de encargo de tratamiento conforme al artículo 28 del RGPD:
| Encargado | Objeto del encargo | Ubicación del tratamiento |
|---|---|---|
| Google Ireland Ltd. / Google LLC (Firebase, Google Cloud) | Alojamiento del sitio, autenticación, base de datos, archivos y copias de seguridad | Unión Europea y Estados Unidos |
| Anthropic PBC (API de Claude) | Generación de resúmenes, análisis y borradores a partir del material de trabajo | Estados Unidos |
| Google LLC (API de Gemini) | Síntesis de voz y generación de imágenes | Estados Unidos |
| Gestoría y asesoría fiscal | Contabilidad y obligaciones tributarias | España |
Asimismo, podrán comunicarse datos a las Administraciones Públicas y organismos competentes —Agencia Estatal de Administración Tributaria, Tesorería General de la Seguridad Social y Juzgados y Tribunales— cuando exista obligación legal, así como a las entidades organizadoras de programas formativos cuando la prestación se realice a través de ellas y resulte necesaria para la justificación de la actividad.
7. Transferencias internacionales de datos
Determinados servicios implican el tratamiento de datos en Estados Unidos. En particular, la base de datos principal se encuentra alojada en la región multirregional estadounidense del proveedor de infraestructura, mientras que el almacenamiento de archivos y los servicios de ejecución se localizan en centros de datos de la Unión Europea. Las consultas a los sistemas de inteligencia artificial referidos en el apartado 6 se atienden igualmente desde Estados Unidos.
Dichas transferencias se amparan en las garantías adecuadas previstas en el capítulo V del RGPD, en particular en las cláusulas contractuales tipo adoptadas por la Comisión Europea conforme al artículo 46.2.c) y, respecto de los proveedores adheridos al mismo, en la decisión de adecuación relativa al Marco de Privacidad de Datos entre la Unión Europea y los Estados Unidos. Los interesados podrán solicitar copia de las garantías aplicables en la dirección indicada en el apartado 1.
8. Tratamientos por cuenta de clientes
Cuando, en el marco de la prestación de servicios profesionales, el Responsable acceda a datos personales cuya responsabilidad corresponda al cliente —incluidos los datos de clientes, empleados o contactos de este—, dicho acceso se realizará en condición de encargado del tratamiento y se regulará mediante el correspondiente contrato suscrito conforme al artículo 28 del RGPD, en el que se determinarán el objeto, la duración, la naturaleza y la finalidad del tratamiento, así como las categorías de interesados y de datos.
En tal supuesto, el Responsable se obliga en particular a:
- Tratar los datos únicamente conforme a las instrucciones documentadas del responsable, incluidas las relativas a transferencias internacionales.
- Garantizar que las personas autorizadas para el tratamiento se comprometan a respetar la confidencialidad.
- Aplicar las medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD.
- No recurrir a subencargados sin autorización previa del responsable, imponiéndoles por contrato las mismas obligaciones de protección de datos.
- Asistir al responsable en la atención de los derechos de los interesados y en el cumplimiento de sus obligaciones en materia de seguridad, notificación de violaciones y evaluaciones de impacto.
- Suprimir o devolver los datos a la finalización de la prestación, según instrucción del responsable, salvo obligación legal de conservación.
- Poner a disposición del responsable la información necesaria para acreditar el cumplimiento y permitir la realización de auditorías.
9. Medidas de seguridad
El Responsable ha implantado las medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al artículo 32 del RGPD. Entre ellas:
- Cifrado de las comunicaciones en tránsito y de la información en reposo.
- Control de acceso basado en la identidad, con denegación por defecto y atribución de permisos conforme al principio de mínimo privilegio.
- Verificación de la dirección de correo electrónico en los accesos acreditados mediante credenciales.
- Copias de seguridad periódicas y capacidad de restauración a un momento determinado.
- Registro de la actividad relevante de los sistemas.
10. Violaciones de la seguridad de los datos
En caso de producirse una violación de la seguridad de los datos personales que entrañe un riesgo para los derechos y libertades de los interesados, el Responsable la notificará a la autoridad de control competente sin dilación indebida y, de ser posible, en el plazo de setenta y dos horas, conforme al artículo 33 del RGPD. Cuando la violación entrañe un alto riesgo, será comunicada asimismo a los interesados afectados en los términos del artículo 34 del RGPD.
11. Sistemas de inteligencia artificial
Para la elaboración de resúmenes, análisis y borradores de documentos, el Responsable remite material de trabajo —principalmente notas y transcripciones de sesión— a los proveedores de sistemas de inteligencia artificial identificados en el apartado 6, utilizando sus interfaces de programación para uso profesional.
Conforme al artículo 50 del Reglamento (UE) 2024/1689, se informa expresamente de la utilización de dichos sistemas. Todo resultado es objeto de revisión y validación humana con carácter previo a su utilización, sin que se adopten decisiones basadas únicamente en tratamientos automatizados en el sentido del artículo 22 del RGPD.
12. Derechos de los interesados
Los interesados podrán ejercitar los siguientes derechos, reconocidos en los artículos 15 a 22 del RGPD:
- Acceso: obtener confirmación sobre el tratamiento y copia de los datos.
- Rectificación: obtener la corrección de datos inexactos o incompletos.
- Supresión: obtener la eliminación de los datos cuando concurran las circunstancias legalmente previstas.
- Oposición: oponerse a los tratamientos fundamentados en el interés legítimo, incluida la prospección comercial.
- Limitación del tratamiento en los supuestos del artículo 18 del RGPD.
- Portabilidad: recibir los datos en un formato estructurado, de uso común y lectura mecánica.
- Revocación del consentimiento prestado, sin efectos retroactivos sobre los tratamientos previos.
El ejercicio de estos derechos es gratuito y podrá realizarse mediante comunicación dirigida a hola@miguelmoya.com, indicando el derecho que se ejercita. El Responsable atenderá la solicitud en el plazo máximo de un mes desde su recepción, prorrogable en dos meses adicionales en atención a la complejidad o al número de solicitudes, previa información al interesado. Podrá requerirse acreditación de la identidad del solicitante a fin de garantizar que los datos no se comunican a persona distinta del interesado.
13. Autoridad de control
Los interesados tienen derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (calle Jorge Juan 6, 28001 Madrid; www.aepd.es), en particular cuando consideren que no han obtenido satisfacción en el ejercicio de sus derechos, sin perjuicio de la posibilidad de dirigirse previamente al Responsable.
14. Cookies y almacenamiento en el dispositivo del usuario
El sitio web no utiliza cookies de analítica, de publicidad ni de terceros, por lo que no se requiere la obtención del consentimiento previsto en el artículo 22.2 de la LSSI-CE ni se muestra aviso de cookies.
En los entornos privados se emplea el almacenamiento local del navegador con la finalidad de mantener la sesión autenticada y conservar las preferencias de configuración de la interfaz. Se trata de almacenamiento estrictamente necesario para la prestación del servicio expresamente solicitado por el usuario, exceptuado del deber de consentimiento conforme al citado precepto. Su eliminación desde el navegador determinará únicamente la necesidad de iniciar sesión nuevamente.
15. Actualización de la presente Política
La presente Política podrá ser actualizada como consecuencia de modificaciones normativas, técnicas o en los servicios prestados. La versión vigente será la publicada en el sitio web, con indicación de su fecha de actualización. Las modificaciones sustanciales serán comunicadas individualmente a los interesados con relación contractual en vigor.
Puede consultarse asimismo el Aviso legal y condiciones de uso.