Política de Privacidad
Última actualización: 21 de mayo de 2026
1. Quiénes somos
Nurtiq es operado por Nurtiq SL, con domicilio social en Barcelona, España. Prestamos servicios de Customer Success Operations a empresas de software B2B (SaaS). Para cualquier consulta o solicitud relacionada con la privacidad, puede contactarnos en privacy@nurtiq.io.
2. Nuestros dos roles
Nurtiq actúa en dos capacidades distintas según los datos de que se trate. En primer lugar, somos el responsable del tratamiento de los datos de los visitantes de nurtiq.io, de nuestros propios clientes potenciales y de nuestros datos de facturación y administración interna: determinamos los fines y los medios del tratamiento de estos datos. En segundo lugar, somos encargados del tratamiento en nombre de nuestros clientes empresariales cuando gestionamos los datos que nos confían (como sus registros de CRM, analítica de producto y metadatos de comunicación). El tratamiento en esa segunda capacidad se rige por un Acuerdo de Encargo de Tratamiento (DPA, por sus siglas en inglés) firmado con cada cliente, y el resto de esta política debe leerse teniendo en cuenta esa distinción.
3. Qué datos recopilamos
De los visitantes del sitio web (rol de responsable): Cuando visita nurtiq.io u otras páginas públicas nuestras, recopilamos datos estándar de servidor y analítica, como dirección IP, tipo de navegador y dispositivo, URL de referencia y páginas visitadas. Esto se recopila a través de Vercel Analytics de forma respetuosa con la privacidad.
De los clientes y en nombre de los clientes (rol de encargado): Para prestar nuestro servicio de Customer Success Operations, accedemos a datos de los sistemas que nuestros clientes conectan a Nurtiq. Esto incluye:
- Datos de CRM de HubSpot: nombres de cuentas, datos de contacto, fases de oportunidad y valores de negocio.
- Analítica de producto de PostHog u herramientas similares: tipos de eventos y marcas de tiempo (no el contenido de los eventos).
- Metadatos de correo electrónico de Gmail o Microsoft/Graph: dirección del remitente, dirección(es) del destinatario, asunto y marca de tiempo. Nunca accedemos, almacenamos ni procesamos el cuerpo de ningún mensaje de correo electrónico.
- Datos de facturación de Stripe: estado de la suscripción, MRR e historial de pagos, tal como los informa la cuenta Stripe del cliente.
No recopilamos intencionadamente datos de categoría especial (tal como se definen en el art. 9 del RGPD) y pedimos a los clientes que no nos los envíen.
4. Por qué los recopilamos
Los datos a los que accedemos y que tratamos se utilizan exclusivamente para prestar los servicios descritos en nuestros acuerdos con los clientes. En concreto, los utilizamos para: detectar señales de riesgo de abandono y oportunidades de expansión entre las cuentas de clientes; elaborar recomendaciones y guías de actuación revisadas por personas para el equipo de Customer Success del cliente; y generar informes semanales estructurados que resumen el estado de las cuentas. Los datos de visitantes se utilizan para entender el rendimiento de nuestra página web pública y para dar seguimiento a contactos entrantes. No vendemos ningún dato a terceros ni utilizamos datos de clientes para entrenar modelos de inteligencia artificial más allá de lo necesario para prestar el servicio actual.
5. Bases jurídicas
Solo tratamos datos personales cuando disponemos de una base jurídica para ello conforme al art. 6 del RGPD:
- Ejecución de un contrato (art. 6(1)(b)): El tratamiento es necesario para prestar los servicios de Customer Success Operations acordados con nuestros clientes, incluidos todos los datos de CRM, facturación y analítica de producto.
- Interés legítimo (art. 6(1)(f)): Los metadatos de correo electrónico (remitente, destinatario, asunto, marca de tiempo) se tratan sobre la base del interés legítimo nuestro y de nuestros clientes de comprender los patrones de comunicación y los tiempos de respuesta como señales de Customer Success. Hemos realizado un test de ponderación y consideramos que este interés es proporcionado, dado que solo accedemos a metadatos y nunca al contenido de los mensajes.
- Interés legítimo (art. 6(1)(f)): La analítica web y el seguimiento de contactos potenciales se tratan sobre la base de nuestro interés legítimo en gestionar y mejorar nuestro negocio.
Cuando la normativa aplicable lo exija (incluida la LOPDGDD), obtendremos el consentimiento expreso antes de proceder al tratamiento.
6. Tratamiento de datos de Gmail
Cuando conecta una cuenta de Gmail, Nurtiq accede únicamente a los metadatos del correo electrónico (el ámbito de OAuth gmail.metadata): remitente, destinatario(s), asunto y marca de tiempo. No accedemos, almacenamos ni utilizamos el cuerpo de ningún mensaje de correo electrónico. Estos metadatos se utilizan exclusivamente para calcular señales de Customer Success sobre los tiempos de respuesta y los patrones de comunicación con sus cuentas. El uso por parte de Nurtiq de la información recibida de las API de Google se ajusta a la Google API Services User Data Policy (Política de Datos de Usuario de los Servicios de API de Google), incluidos los requisitos de Uso Limitado (Limited Use).
7. Subencargados del tratamiento
Para prestar nuestro servicio, contamos con los siguientes subencargados del tratamiento. Cada uno está vinculado por un acuerdo de encargo de tratamiento o una salvaguarda equivalente.
| Subencargado | Finalidad | Región |
|---|---|---|
| Supabase | Base de datos y autenticación | UE (Frankfurt) |
| Vercel | Alojamiento de la aplicación | Edge global, regiones de la UE |
| Anthropic | Procesamiento de IA (API de Claude) | EE. UU. (Cláusulas Contractuales Tipo) |
| Resend | Correo transaccional | UE |
Los clientes recibirán un aviso con 30 días de antelación antes de que se incorpore un nuevo subencargado y podrán oponerse durante ese periodo.
8. Fuentes de datos conectadas
Además de los subencargados indicados anteriormente, Nurtiq se conecta a fuentes de datos que pertenecen y son controladas por el propio cliente. Estas fuentes conectadas — HubSpot, Stripe, PostHog, Google/Gmail y Microsoft/Graph — son accedidas exclusivamente con la autorización expresa del cliente y con el único fin de prestar el servicio acordado. No son subencargados de Nurtiq; el cliente es el responsable del tratamiento de esos datos y Nurtiq accede a ellos como encargado según las instrucciones del cliente.
Cabe señalar que Stripe desempeña un doble papel: es una fuente de datos conectada cuando Nurtiq lee los datos de facturación del cliente desde su propia cuenta de Stripe, y, al mismo tiempo, es el procesador de pagos de Nurtiq cuando se utiliza Stripe para facturar al cliente por los servicios de Nurtiq.
9. Conservación de datos
Durante el contrato: Conservamos los datos del cliente durante el tiempo necesario para prestar el servicio y según lo especificado en el DPA.
Tras la finalización del contrato: Los datos del cliente se conservan un máximo de 30 días tras la terminación del contrato, para permitir la recuperación de copias de seguridad y un proceso de baja ordenado. Transcurrido ese plazo, los datos se eliminan de forma permanente de todos los sistemas, incluidas las copias de seguridad, salvo que la normativa aplicable exija un período de conservación más prolongado.
Eliminación anticipada: Los clientes pueden solicitar la eliminación de sus datos antes del vencimiento del plazo de 30 días contactando con privacy@nurtiq.io. Confirmaremos la eliminación en un plazo de 30 días naturales desde la recepción de la solicitud.
Los datos de visitantes y contactos potenciales recopilados en nuestra condición de responsable se conservan durante un máximo de 12 meses desde su recogida, o hasta que se reciba una solicitud de eliminación.
10. Sus derechos (arts. 15–22 del RGPD)
En virtud del RGPD y de la LOPDGDD, usted dispone de los siguientes derechos en relación con sus datos personales:
- Acceso (art. 15): Solicitar una copia de los datos personales que obramos en su poder.
- Rectificación (art. 16): Pedirnos que corrijamos datos inexactos o incompletos.
- Supresión (art. 17): Solicitar la eliminación de sus datos, con sujeción a las obligaciones legales aplicables.
- Limitación del tratamiento (art. 18): Pedirnos que restrinjamos el uso de sus datos en determinadas circunstancias.
- Portabilidad de los datos (art. 20): Recibir sus datos en un formato estructurado y legible por máquina.
- Oposición (art. 21): Oponerse al tratamiento basado en intereses legítimos.
Para ejercer cualquiera de estos derechos, contacte con privacy@nurtiq.io. Responderemos en el plazo de un mes natural. Si no está satisfecho con nuestra respuesta, tiene derecho a presentar una reclamación ante la AEPD (Agencia Española de Protección de Datos), la autoridad española de control en materia de protección de datos, en www.aepd.es.
11. Transferencias internacionales
La mayoría de nuestros subencargados están ubicados en la Unión Europea y no se realizan transferencias fuera del Espacio Económico Europeo. La única excepción es Anthropic, que trata datos en los Estados Unidos. Esta transferencia se rige por las Cláusulas Contractuales Tipo (Standard Contractual Clauses, SCCs) aprobadas por la Comisión Europea, que proporcionan un nivel de protección adecuado para sus datos. Mantenemos actualizada la lista de subencargados y sus mecanismos de transferencia, e informaremos a los clientes de cualquier cambio sustancial.
12. Cookies
Utilizamos un número reducido de cookies en nuestros sitios web. Las cookies esenciales son necesarias para el correcto funcionamiento del sitio (p. ej., gestión de sesiones). También utilizamos la analítica de privacidad de Vercel Analytics, que no requiere consentimiento bajo nuestra configuración actual. No utilizamos cookies publicitarias de terceros. Se publicará próximamente un aviso de cookies más detallado, que incluirá un mecanismo de exclusión cuando así lo exija la ley, y se enlazará desde el pie de página de nuestras páginas públicas.
13. Cambios en esta política
Podemos actualizar esta Política de Privacidad periódicamente para reflejar cambios en nuestras prácticas, requisitos legales o servicios. Cuando lo hagamos, publicaremos la versión revisada en esta URL y actualizaremos la fecha al pie de la página. Para cambios sustanciales que afecten al modo en que tratamos los datos de los clientes, proporcionaremos aviso previo por correo electrónico. El uso continuado de nuestros servicios tras la fecha de entrada en vigor de cualquier actualización constituye la aceptación de la política revisada.