Política de privacidad

Última actualización: 29 de mayo de 2026

1. Responsable del tratamiento

  • Denominación: AIMA IntraGroup (Comunidad de Bienes)
  • NIF: E26680488
  • Domicilio: Madrid, España
  • Email: obrexx1@gmail.com
  • Teléfono: +34 672 885 642

2. Datos que recogemos

  • Datos de registro: nombre, empresa, email, teléfono, contraseña (cifrada con bcrypt)
  • Datos de uso: proyectos, presupuestos, clientes, hitos, facturas y documentos que introduces en la plataforma
  • Datos técnicos: logs de acceso, dirección IP, tipo de navegador, timestamps de sesión

3. Finalidad y base legitimadora

FinalidadBase legal (RGPD)
Prestación del servicio contratadoArt. 6.1.b — Ejecución de contrato
Comunicaciones sobre el servicioArt. 6.1.f — Interés legítimo
Envío de comunicaciones comercialesArt. 6.1.a — Consentimiento
Cumplimiento obligaciones legales (fiscal, Verifactu/AEAT)Art. 6.1.c — Obligación legal
Mejora y seguridad de la plataformaArt. 6.1.f — Interés legítimo

4. Datos de tus clientes finales (relación encargado/responsable)

Cuando introduces en la plataforma datos personales de tus propios clientes (nombre, email, teléfono, dirección de obra…), tú actúas como Responsable del tratamiento de esos datos y Obrexx actúa como Encargado del tratamiento en los términos del art. 28 RGPD.

Obrexx se compromete a: (i) tratar esos datos únicamente para la prestación del servicio; (ii) mantener la confidencialidad y adoptar medidas de seguridad adecuadas; (iii) no ceder ni transferir esos datos a terceros salvo subencargados necesarios para el servicio (listados en el punto 5); (iv) asistirte en el ejercicio de derechos de tus clientes; (v) suprimir o devolver los datos al finalizar el contrato.

Como Responsable, eres el obligado a disponer de una base legal para tratar los datos de tus clientes (contrato, consentimiento, interés legítimo) y a informarles conforme al art. 13 RGPD.

5. Subencargados y terceros

Utilizamos los siguientes servicios que pueden acceder a datos para prestar el servicio:

  • Supabase Inc. — base de datos y autenticación (servidores en la UE, Fráncfort)
  • Vercel Inc. — infraestructura y CDN (servidores en la UE)
  • FacturaDirecta / Verifactu — emisión de facturas y envío a la AEAT
  • n8n GmbH — automatización de comunicaciones
  • OpenAI / Anthropic — generación de presupuestos con IA (solo procesa el texto de la descripción del proyecto; no recibe datos personales de clientes finales)

Todos los proveedores están sujetos a sus propios DPA y cláusulas contractuales tipo (CCT) conforme al RGPD. Las transferencias internacionales se amparan en CCT aprobadas por la Comisión Europea.

6. Plazo de conservación

Los datos se conservan mientras la cuenta esté activa. Tras la baja: datos de facturación durante 6 años (obligación fiscal); resto de datos se eliminan en un plazo máximo de 30 días. Puedes solicitar la eliminación anticipada desde el panel (Configuración → Eliminar cuenta) o escribiendo a obrexx1@gmail.com.

7. Tus derechos (RGPD)

Tienes derecho a:

  • Acceso (art. 15): saber qué datos tenemos sobre ti
  • Rectificación (art. 16): corregir datos incorrectos
  • Supresión (art. 17): eliminar tu cuenta y datos — también disponible desde el panel
  • Portabilidad (art. 20): exportar tus datos en CSV/JSON — disponible desde Configuración
  • Oposición (art. 21): oponerte a comunicaciones comerciales
  • Limitación (art. 18): restringir el tratamiento en determinadas circunstancias

Ejerce tus derechos escribiendo a obrexx1@gmail.com indicando tu nombre, email de cuenta y el derecho que deseas ejercer. Plazo de respuesta: 1 mes. También puedes presentar reclamación ante la AEPD.

8. Cookies

La plataforma utiliza únicamente cookies técnicas estrictamente necesarias para el funcionamiento de la sesión autenticada (token de sesión de Supabase). No utilizamos cookies de rastreo, publicidad, analítica de terceros ni perfilado. No se requiere consentimiento para estas cookies conforme a la Ley 34/2002 (LSSI).

9. Seguridad

Implementamos medidas técnicas y organizativas adecuadas: cifrado en tránsito (TLS 1.3), cifrado en reposo, control de acceso por roles (RLS a nivel de base de datos), autenticación segura y logs de auditoría. El acceso a datos de producción está restringido al personal estrictamente necesario.