Política de privacidad
Última actualización: 17 de julio de 2026
La versión jurídicamente vinculante de esta Política de privacidad es la versión alemana. Las traducciones a otros idiomas se proporcionan únicamente a título informativo y no son jurídicamente vinculantes.
1. Responsable del tratamiento
El responsable del tratamiento de los datos en el sentido del Reglamento General de Protección de Datos (RGPD) y de la Ley austriaca de protección de datos (DSG) es:
Capwork e.U.
Inhaber: Nikolas Kain
Am Europlatz 2, 1120 Wien
FN 677603a, Handelsgericht Wien
Correo electrónico: office@capwork.io
2. Roles y responsabilidades conforme al RGPD
La plataforma Capwork se opera como servicio B2B. En función del contexto, distintas partes asumen distintos roles en materia de protección de datos conforme al RGPD:
- Interesado (Betroffene Person): el cliente final o persona física cuyos datos personales se tratan (p. ej., una persona que reserva una cita o envía una consulta).
- Responsable del tratamiento (Verantwortlicher): la empresa registrada que utiliza la plataforma Capwork. El responsable del tratamiento determina los fines y los medios del tratamiento de los datos y es responsable del cumplimiento del RGPD frente a sus clientes finales.
- Encargado del tratamiento (Auftragsverarbeiter): Capwork e.U. opera la plataforma Capwork como encargado del tratamiento por cuenta de la empresa registrada y trata los datos personales exclusivamente siguiendo las instrucciones del responsable del tratamiento y el contrato de encargo del tratamiento.
Capwork e.U. solo es responsable del tratamiento respecto de los datos tratados para sus propios fines (p. ej., gestión de cuentas de la plataforma, facturación, seguridad de la plataforma). Respecto de todos los datos de clientes finales introducidos por las empresas registradas (p. ej., datos de reserva, comunicaciones con clientes, documentos cargados), la empresa registrada es el responsable del tratamiento y Capwork e.U. actúa exclusivamente como encargado del tratamiento conforme al art. 28 RGPD.
3. Tipos de datos personales tratados
Recopilamos y tratamos las siguientes categorías de datos personales:
- Datos de la cuenta: dirección de correo electrónico, contraseña (con hash), nombre de la empresa, ubicación
- Datos de contacto: nombre, número de teléfono, dirección de correo electrónico (al reservar citas)
- Datos de pago: nombre del titular de la tarjeta, cuatro últimos dígitos del número de tarjeta (únicamente a efectos de verificación de identidad)
- Datos de uso: historial de reservas, interacciones con el calendario, configuraciones de los módulos, datos de registro
- Datos técnicos: dirección IP, tipo de navegador, información del dispositivo, marcas de tiempo de acceso
- Datos de clientes finales: todos los datos personales que las empresas registradas introducen en la plataforma por cuenta de sus clientes (p. ej., datos de reservas, información de contacto, datos de pedidos, comunicaciones)
4. Bases jurídicas del tratamiento
Tratamos los datos personales sobre las siguientes bases jurídicas conforme al art. 6 RGPD:
- Art. 6.1.a RGPD — Consentimiento: cuando usted haya otorgado un consentimiento explícito para actividades de tratamiento concretas.
- Art. 6.1.b RGPD — Contrato: tratamiento necesario para la ejecución de nuestro contrato de servicios con usted.
- Art. 6.1.c RGPD — Obligación legal: tratamiento necesario para cumplir con las obligaciones de conservación previstas por la legislación fiscal y mercantil austriaca.
- Art. 6.1.f RGPD — Intereses legítimos: tratamiento con fines de prevención del fraude, seguridad de la plataforma y mejora del servicio, siempre que nuestros intereses no prevalezcan sobre sus derechos.
Respecto de los datos de clientes finales tratados por cuenta de empresas registradas, la base jurídica la determina la empresa correspondiente (responsable del tratamiento) y queda documentada en su propia política de privacidad.
5. Finalidades del tratamiento
Sus datos personales se tratan con las siguientes finalidades:
- Prestación y operación de la plataforma Capwork y sus módulos (citas, pedidos, gestión de equipos, flota, inventario, finanzas)
- Creación de cuentas de usuario, autenticación y gestión de accesos
- Gestión de reservas, pedidos y comunicaciones con los clientes por cuenta de las empresas registradas
- Funciones basadas en IA: generación de datos de empresa, business insights, escaneo de documentos y análisis de opiniones
- Prevención del fraude, verificación de identidad y seguridad de la plataforma
6. Contrato de encargo del tratamiento (AVV)
Dado que Capwork e.U. actúa como encargado del tratamiento para las empresas registradas, se celebra con cada empresa registrada, en el marco del proceso de alta, un contrato de encargo del tratamiento (Auftragsverarbeitungsvertrag, AVV) conforme al art. 28 RGPD.
El contrato de encargo del tratamiento regula:
- El objeto, la duración, la naturaleza y la finalidad del tratamiento de los datos
- Los tipos de datos personales tratados y las categorías de interesados
- Las obligaciones y los derechos del responsable del tratamiento (empresa registrada)
- Las medidas técnicas y organizativas (TOMs) para garantizar la seguridad de los datos (véase la sección 13)
- El recurso a subencargados y su autorización (véase la sección 9)
- Las obligaciones de supresión o devolución de datos al finalizar el contrato
La empresa registrada (responsable del tratamiento) puede solicitar en cualquier momento una copia del contrato de encargo del tratamiento escribiendo a office@capwork.io.
7. Plazos de conservación
Los datos personales se conservan únicamente durante el tiempo necesario para cumplir las finalidades descritas anteriormente o durante el tiempo que exija la ley. La legislación mercantil y fiscal austriaca (BAO, UGB) puede exigir la conservación de determinados datos durante un plazo de hasta 7 años.
Tras la resolución de la cuenta, sus datos personales se suprimirán en un plazo de 30 días, salvo que la ley imponga una conservación más prolongada. Los datos de clientes finales tratados por cuenta de empresas registradas se suprimirán o devolverán de conformidad con el contrato de encargo del tratamiento (AVV).
8. Destinatarios y subencargados
Sus datos pueden comunicarse a las siguientes categorías de destinatarios, que actúan como subencargados conforme al art. 28 RGPD:
- Google Cloud Platform (Firebase, Firestore, Cloud Functions) — infraestructura y almacenamiento de datos (región UE: europe-west1)
- Google Vertex AI (modelos de Google como Gemini, así como modelos de socios del Vertex Model Garden, p. ej. Anthropic Claude; la inferencia se realiza íntegramente por Google Cloud en la UE) — funciones basadas en IA como generación de datos de empresa, insights, escaneo de documentos, procesamiento de facturas y análisis de solicitudes de pedido (subencargado del tratamiento)
- Twilio — envío de notificaciones por SMS y WhatsApp (subencargado)
- Google Maps Platform (Places, Maps JavaScript API, Time Zone, Distance Matrix) — búsqueda de direcciones, visualización de mapas y distancias; se carga también en la página pública de registro, transmitiéndose su dirección IP a Google
- Stripe Payments Europe, Ltd. — procesamiento de pagos y facturación (subencargado del tratamiento)
- Bird (Bird B.V., Países Bajos) – envío de correos transaccionales (subencargado)
- Google Workspace / Gmail (Google Ireland Limited) — envío de correos de la plataforma a usuarios registrados (p. ej. mensajes de bienvenida y de incorporación); tratamiento dentro de la UE (encargado del tratamiento)
Todos los subencargados figuran en el AVV y están vinculados por contratos de encargo del tratamiento conforme al art. 28 RGPD. La empresa registrada (responsable del tratamiento) es informada de cualquier cambio en los subencargados y dispone de un derecho de oposición. No vendemos sus datos personales a terceros.
9. Transferencias internacionales de datos
Algunos de nuestros subencargados operan servidores fuera del Espacio Económico Europeo (EEE). Cuando los datos se transfieren a terceros países (p. ej., Estados Unidos), garantizamos la aplicación de garantías adecuadas, incluidas las cláusulas contractuales tipo (CCT) de la UE y las decisiones de adecuación de la Comisión Europea.
Google LLC y Twilio Inc. participan en el EU-U.S. Data Privacy Framework, ofreciendo un nivel de protección de datos adecuado reconocido por la Comisión Europea. Los mecanismos de transferencia están documentados en el AVV.
10. Cookies, almacenamiento local y estadísticas de uso
La plataforma Capwork utiliza exclusivamente cookies estrictamente necesarias para la autenticación y las preferencias de idioma. No se utilizan cookies de seguimiento, analíticas ni publicitarias.
Puede gestionar la configuración de cookies en su navegador. La desactivación de las cookies necesarias puede afectar al funcionamiento de la plataforma.
Medimos el uso de nuestro sitio web y de nuestra plataforma con un sistema de estadísticas propio y respetuoso con la privacidad, que funciona sin cookies y sin almacenar nada en su dispositivo. Nuestros servidores solo conservan recuentos diarios agregados (p. ej., páginas vistas por página); no se crean perfiles de usuario ni se comparten datos con terceros. Para contar visitantes únicos, la dirección IP y el identificador del navegador se combinan en un identificador anónimo mediante una clave que cambia cada día; la dirección IP nunca se almacena, y el identificador se elimina en un plazo de 48 horas y no puede vincularse entre días. Todo el tratamiento se realiza exclusivamente en nuestros servidores en la UE (europe-west1). Base jurídica: nuestro interés legítimo en comprender y mejorar nuestros servicios (art. 6, apdo. 1, letra f del RGPD). Respetamos las señales del navegador «Do Not Track» y «Global Privacy Control»: si alguna está activada, no se recopila ninguna estadística. Además, contamos del mismo modo el uso de funciones concretas (por ejemplo, con qué frecuencia se pulsa un botón determinado), así como métricas de visita aproximadas (el número de páginas vistas por visita y la duración aproximada de la visita). Estos valores también se almacenan únicamente como recuentos diarios agregados sin referencia personal, y para ello no se sigue almacenando ni leyendo nada en su dispositivo.
11. Uso de la inteligencia artificial
La plataforma Capwork utiliza servicios de IA a través de Google Vertex AI para funciones como la generación automática de datos de empresa, informes de business insights, escaneo de documentos de vehículos, procesamiento de facturas, análisis de comentarios y análisis de solicitudes de pedido. Para ello se emplean tanto modelos propios de Google (p. ej. Gemini) como modelos de socios proporcionados a través del Vertex Model Garden (p. ej. Anthropic Claude); en ambos casos la inferencia se realiza íntegramente por Google Cloud en la UE. Google Vertex AI actúa como subencargado del tratamiento conforme a las disposiciones del AVV.
Los datos enviados a los servicios de IA se tratan exclusivamente conforme a las condiciones Enterprise de tratamiento de datos de Google Cloud y con fijación de región a la UE. Los datos personales transmitidos a los servicios de IA no se utilizan para entrenar, mejorar o desarrollar modelos de IA. Esto se garantiza contractualmente mediante el anexo de tratamiento de datos de Google Cloud.
Todo el contenido generado por IA se identifica claramente en la interfaz de usuario de conformidad con el Reglamento de IA de la UE (art. 50). No se adoptan decisiones automatizadas con efectos jurídicos o similarmente significativos sin supervisión humana.
Puede solicitar la revisión humana de cualquier decisión generada por IA que le afecte significativamente dirigiéndose a office@capwork.io.
12. Medidas técnicas y organizativas (TOMs)
Capwork e.U. implanta medidas técnicas y organizativas adecuadas conforme al art. 32 RGPD para garantizar un nivel de seguridad adecuado al riesgo. Estas medidas incluyen:
- Cifrado de los datos en reposo y en tránsito (TLS 1.2+, AES-256)
- Controles de acceso y autorización basada en roles (RBAC) con Firebase Authentication
- Alojamiento de la infraestructura en Google Cloud Platform dentro de la UE (región europe-west1)
- Revisiones periódicas de seguridad, validación de entradas (esquemas Zod) y limitación de tasa
- Registro y pistas de auditoría de los accesos y modificaciones de datos
- Prevención de inyecciones de prompt y medidas de seguridad de IA para todos los datos procesados por IA
Una descripción detallada de las TOMs figura como anexo del contrato de encargo del tratamiento (AVV) y está disponible previa solicitud.
13. Sus derechos
Conforme al RGPD, le asisten los siguientes derechos respecto de sus datos personales:
- Derecho de acceso (art. 15 RGPD): puede solicitar información sobre qué datos personales conservamos sobre usted.
- Derecho de rectificación (art. 16 RGPD): puede solicitar la rectificación de datos inexactos.
- Derecho de supresión (art. 17 RGPD): puede solicitar la supresión de sus datos, con sujeción a las obligaciones legales de conservación.
- Derecho a la limitación del tratamiento (art. 18 RGPD): puede solicitar, bajo ciertas condiciones, la limitación del tratamiento.
- Derecho a la portabilidad de los datos (art. 20 RGPD): puede solicitar sus datos en un formato estructurado y legible por máquina.
- Derecho de oposición (art. 21 RGPD): puede oponerse en cualquier momento al tratamiento basado en intereses legítimos.
Para ejercer sus derechos, póngase en contacto con nosotros en office@capwork.io. Responderemos en el plazo de un mes, conforme al art. 12 RGPD. Los clientes finales de empresas registradas deberán dirigirse en primer lugar a la empresa correspondiente (responsable del tratamiento) para ejercer sus derechos.
14. Autoridad de control
Si considera que el tratamiento de sus datos personales infringe la normativa de protección de datos, tiene derecho a presentar una reclamación ante la Autoridad austriaca de protección de datos:
Österreichische Datenschutzbehörde (Autoridad austriaca de protección de datos)
Barichgasse 40-42, 1030 Wien
15. Cambios en esta Política de privacidad
Nos reservamos el derecho a actualizar esta Política de privacidad para reflejar los cambios en nuestras prácticas de tratamiento de datos o en los requisitos legales. Los cambios sustanciales se comunicarán por correo electrónico a los usuarios registrados. La versión vigente está disponible en todo momento en esta página.
16. Contacto
Capwork e.U.
Inhaber: Nikolas Kain
Am Europlatz 2, 1120 Wien
FN 677603a, Handelsgericht Wien
Correo electrónico: office@capwork.io