Borrador para revisar por el capitán o por quien designe. No es un texto definitivo ni está aprobado.
Política de privacidad
Versión del 9 de octubre de 2026
En pocas palabras
- Guardamos tu cuenta, los datos de tu empresa y lo que subes o escribes en Vena, para darte el servicio.
- La base de datos y la mayoría de los proveedores están en Estados Unidos. Tus datos salen del Espacio Económico Europeo.
- Usamos modelos de inteligencia artificial de terceros para analizar pliegos y redactar. Les mandamos el texto que hace falta para cada respuesta.
- No vendemos tus datos ni los usamos para publicidad.
- Puedes pedir una copia, corregirlos o borrarlos escribiendo a privacidad@venaplatform.es.
Dónde están tus datos: en Estados Unidos
La base de datos de Vena está en Estados Unidos (Neon, sobre Amazon Web Services, en Virginia). El servidor de la aplicación también (Railway, en Virginia). El servicio de cuentas (Clerk) y el acceso a los modelos de inteligencia artificial (OpenRouter) son empresas de Estados Unidos. Por eso tus datos salen del Espacio Económico Europeo: es una transferencia internacional.
Para esas transferencias nos apoyamos en el Marco de Privacidad de Datos UE-EE. UU. cuando el proveedor está adherido y, si no lo está, en las cláusulas contractuales tipo de la Comisión Europea. [Pendiente: comprobar proveedor por proveedor cuál de las dos aplica y firmar las que falten.]
Los documentos que subes se guardan en Cloudflare R2, en Europa occidental. Los errores de la aplicación van a Sentry, en Alemania.
Quién es el responsable
- Titular: [Pendiente: razón social del titular de Vena].
- NIF: [Pendiente: NIF].
- Domicilio: [Pendiente: domicilio].
- Correo para todo lo relacionado con tus datos: privacidad@venaplatform.es.
[Pendiente: delegado de protección de datos, si se nombra.]
Qué datos tratamos
- Tu cuenta: nombre, correo, contraseña (la guarda Clerk cifrada; nosotros no la vemos), el segundo factor si lo activas y tus sesiones. Si entras con Google, el nombre, el correo y la foto que Google comparte.
- Tu empresa: la sociedad que reclamas al darte de alta (razón social y NIF, del Registro Mercantil) y lo que rellenas en Empresa > Datos: razón social, NIF, domicilio, correo, teléfono y el nombre, el DNI y el cargo de quien firma.
- Lo que subes y escribes: los documentos de tus ofertas y de tu Biblioteca, memorias, notas, comentarios, decisiones, radares guardados, preferencias, el perfil de tu empresa y tus conversaciones con el asistente.
- Los avisos que nos mandas con el botón de avisos: tu nombre, tu correo, el texto y la pantalla desde la que lo mandas.
- Datos de uso: qué funciones usas (por ejemplo, guardar o descartar una licitación), los registros técnicos de cada petición (tu identificador de cuenta, la dirección pedida y la hora) y los errores de la aplicación. Los errores no llevan lo que envías, ni tus cookies, ni tu nombre.
- Datos públicos de licitaciones: anuncios, pliegos y adjudicaciones de las plataformas de contratación pública y de los boletines oficiales. Pueden incluir nombres y contactos de personas de los órganos de contratación o de empresas adjudicatarias.
No te pedimos datos especialmente protegidos (salud, ideología y similares). Si los documentos que subes llevan datos de otras personas, los tratamos por encargo de tu empresa: lo explica el encargo de tratamiento.
Para qué los usamos y con qué base
| Para qué | Base legal |
|---|---|
| Darte la cuenta y el servicio | El contrato: los términos |
| Analizar pliegos y redactar con inteligencia artificial lo que pides | El contrato |
| Mantener Vena segura, hacer copias y arreglar errores | Nuestro interés legítimo en que el servicio funcione y sea seguro |
| Saber qué funciones se usan, para mejorarlas | Nuestro interés legítimo. Puedes oponerte |
| Contestar tus avisos y tus peticiones | Tu petición |
| Enseñar datos públicos de licitaciones | Nuestro interés legítimo. Vienen de fuentes públicas |
| Cumplir lo que nos exija la ley | Obligación legal |
No vendemos datos. No hacemos publicidad. No tomamos decisiones automáticas sobre ti que tengan efectos jurídicos.
Inteligencia artificial
Cuando pides un análisis, una respuesta del chat, un plan o un texto, mandamos al modelo el texto necesario: partes del pliego, tus documentos o los datos de tu empresa que hagan falta para esa respuesta.
Lo hacemos a través de OpenRouter (EE. UU.), que pasa la petición al proveedor que sirve ese modelo. Hoy usamos sobre todo los modelos MiMo (de Xiaomi) y DeepSeek. Según el modelo, el proveedor que lo sirve puede estar en Estados Unidos o en otro país. [Pendiente: confirmar qué proveedores admite la cuenta de OpenRouter y que ninguno guarde las peticiones ni las use para entrenar.]
Para decidir si una licitación encaja con tu empresa en el radar personalizado usamos Jev, de TypeSafe. Le mandamos el resumen de la licitación y las líneas de negocio de tu perfil.
Nosotros no entrenamos modelos con tus datos. Lo que dice la inteligencia artificial es orientativo: compruébalo siempre con el pliego.
Quién trata tus datos
Estos proveedores tratan datos por cuenta nuestra, solo para prestar el servicio:
| Proveedor | Para qué | Qué datos | Dónde |
|---|---|---|---|
| Neon | Base de datos | Todo lo que guardamos | EE. UU. (Amazon Web Services, Virginia) |
| Railway | Servidor de la aplicación y procesos de fondo | Todo lo que pasa por la aplicación | EE. UU. (Virginia). Algunos procesos que solo leen portales públicos, en Países Bajos |
| Clerk | Cuentas, inicio de sesión y correos de verificación | Nombre, correo, contraseña y sesiones | EE. UU. |
| Cloudflare | Alojamiento de la web y almacén de documentos (R2) | Las páginas que pides; los documentos que subes y los de las licitaciones | Web: red mundial de Cloudflare. Documentos: Europa occidental |
| OpenRouter y el proveedor de cada modelo | Modelos de inteligencia artificial | El texto de cada petición | OpenRouter: EE. UU. El proveedor del modelo: según el caso [Pendiente: confirmar] |
| TypeSafe (Jev) | Juicio del radar personalizado | El resumen de la licitación y las líneas de negocio de tu empresa | [Pendiente: confirmar] |
| Tiptap | Convertir a Word lo que exportas desde Redactar | El texto de la hoja que exportas | [Pendiente: confirmar] |
| Sentry | Registro de errores | El error, la página (sin sus parámetros) y el navegador | Alemania (UE) |
| Solo si entras con tu cuenta de Google | Lo que Google comparte al iniciar sesión | EE. UU. | |
| Telegram | Avisos internos de errores al equipo | El texto del error, recortado. No está pensado para llevar datos personales | [Pendiente: confirmar] |
No hay más destinatarios. Solo daremos datos a una autoridad si la ley nos obliga.
Cuánto tiempo los guardamos
- Tu cuenta: mientras la tengas. Al borrarla se borran en el acto tu acceso a cada empresa, tu Biblioteca con sus archivos, tus ofertas presentadas, tus radares guardados, tus conversaciones con el asistente y tus textos guardados.
- Lo que preparas para tu empresa (ofertas, memorias, checklist, entregas, decisiones y comentarios) es de la empresa. Se conserva mientras exista la empresa, aunque tú te des de baja. Queda con un identificador de cuenta que, borrada la cuenta, ya no lleva a ti.
- La empresa: se borra cuando lo pide por escrito quien la administra. Lo hacemos en un plazo de 30 días.
- Copias de seguridad: lo borrado sigue hasta 7 días en el historial de la base de datos y hasta 14 días en las copias diarias. Después desaparece.
- Los avisos que nos mandas: hoy se conservan sin plazo. [Pendiente: fijar un plazo y borrar nombre y correo al darte de baja.]
- Registros técnicos y errores: lo que los guarde cada proveedor. [Pendiente: confirmar los plazos de Railway y de Sentry.]
- Datos públicos de licitaciones: mientras sirvan al servicio. [Pendiente: fijar un plazo.]
Tus derechos y cómo ejercerlos
- Saber qué datos tuyos tenemos y pedir una copia.
- Corregir los que estén mal.
- Pedir que los borremos.
- Oponerte a que los usemos o pedir que dejemos de usarlos mientras se resuelve una duda.
- Pedirlos en un formato que puedas llevar a otro servicio.
- Retirar tu consentimiento cuando lo hayas dado, sin que afecte a lo anterior.
Cómo: escribe a privacidad@venaplatform.es desde el correo de tu cuenta (o dinos cuál es). Te contestamos en un mes como mucho. Es gratis.
Para borrar tu cuenta también puedes escribirnos. [Pendiente: o hacerlo tú desde Cuenta, si se activa la baja en esa pantalla.]
Si no estás de acuerdo con nuestra respuesta, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es).
Seguridad
La conexión va cifrada. La base de datos separa los datos de cada empresa: una cuenta solo ve los de la suya. Hacemos copias cada día. Ningún sistema es infalible: si hay una brecha que te afecte, te avisaremos como manda la ley.
Menores
Vena es para empresas. No es para menores de 18 años.
Cambios
Si cambiamos esta política, lo diremos aquí con la fecha nueva. Si el cambio es importante, te avisaremos antes.