Política de privacidad
Versión 1.0 · En vigor desde el 23 agosto 2026
Esta página explica qué datos personales recoge el sitio wyroo.io, por qué los recogemos, y qué derechos tiene usted. Esta es una traducción a título informativo; la versión inglesa es la jurídicamente vinculante.
Traducción a título informativo. La versión inglesa de este documento es jurídicamente vinculante y prevalece en caso de discrepancia.
Esta declaración explica qué datos personales tratamos, por qué lo hacemos, y qué derechos tiene usted. La hemos escrito para ser leída, no para pasarla de largo.
1. Quién es responsable
Wyroo es un servicio de Creative Parrots BV, con domicilio en Ruwbeemd 9, 3755WD Eemnes, NL, registro mercantil 80474624, IVA NL861684722B01. Para cuestiones de privacidad puede escribirnos a hello@wyroo.io.
No hemos nombrado delegado de protección de datos, porque no estamos obligados. Las preguntas de privacidad van a hello@wyroo.io.
2. Dos roles, y por qué importa la diferencia
Tratamos datos personales en dos roles distintos. La diferencia decide quién es responsable de qué.
Somos responsable del tratamiento para los datos sobre los que decidimos nosotros: visitantes de nuestro sitio, personas que crean una cuenta, y contactos de facturación. Esta declaración describe qué hacemos con esos datos.
Somos encargado del tratamiento para todo lo que nuestros clientes ponen en su espacio de trabajo: proyectos, tarjetas, comentarios, archivos, planos, anotaciones, notas de reunión, informes para el cliente, y los datos de contacto de terceros como subcontratas, proveedores y clientes. Esos datos los tratamos por instrucción del cliente, que es su responsable del tratamiento. Lo que hacemos con ellos está en nuestro acuerdo de encargo de tratamiento, publicado en wyroo.io/dpa. Ese acuerdo se aplica automáticamente a cada cliente como parte de nuestras condiciones del servicio.
Si sus datos personales están en el proyecto Wyroo de alguien y quiere saber por qué, o quiere que se retiren, contacte con esa organización. Ella decide. Si no sabe a quién dirigirse, escríbanos a hello@wyroo.io y le orientaremos.
3. Qué recogemos, por qué, y con qué base
Visitantes del sitio
| Qué | Por qué | Base jurídica |
|---|---|---|
| Formulario de contacto: nombre, correo, mensaje y lo que usted escriba | Para responder a su pregunta | Interés legítimo en responder consultas, y medidas a petición suya antes de celebrar un contrato |
| Cookie de sesión | Para que el sitio funcione, por ejemplo recordar su idioma y proteger los formularios | Interés legítimo en un sitio funcional y seguro. Es una cookie funcional que no necesita consentimiento |
| Registros técnicos: dirección IP, navegador, páginas solicitadas, marcas de tiempo | Seguridad, prevención de abusos y resolución de problemas | Interés legítimo en un servicio seguro y fiable |
| Cookies de análisis en la aplicación, mediante Google Tag Manager y Google Analytics: páginas visitadas, ubicación aproximada, dispositivo y navegador | Para entender cómo se usa la aplicación y mejorarla | Su consentimiento, dado en el banner de cookies y revocable en cualquier momento |
El propio sitio wyroo.io no lleva cookies de análisis, rastreadores publicitarios ni cookies de perfilado.
La aplicación en app.wyroo.io sí usa análisis. Cargamos Google Tag Manager, que a su vez carga Google Analytics, para entender cómo se usa la aplicación y poder mejorarla. Nada se carga ni se mide hasta que usted lo permite: cada categoría de almacenamiento está denegada antes de que el gestor de etiquetas se ejecute, y solo cambia si usted acepta en nuestro banner de cookies. Las cookies de análisis se instalan sobre la base de su consentimiento, que puede retirar en cualquier momento desde el mismo banner. Actualmente no usamos etiquetas de publicidad ni remarketing, y no construimos perfiles publicitarios de personas. Si eso cambia, actualizaremos esta declaración y el banner antes de que ocurra.
Titulares de cuenta y usuarios
| Qué | Por qué | Base jurídica |
|---|---|---|
| Nombre, correo electrónico, contraseña (con hash), preferencias de idioma y notificaciones | Para crear y proteger su cuenta y prestar el servicio | Ejecución del contrato |
| Secretos de doble factor, códigos de recuperación, credenciales passkey | Para proteger su cuenta | Ejecución del contrato, e interés legítimo en la seguridad de la cuenta |
| Nombre de la empresa y ajustes del espacio de trabajo | Para operar su espacio de trabajo | Ejecución del contrato |
| Actividad de inicio de sesión y registros de auditoría de acciones privilegiadas | Seguridad, y para que los clientes vean quién hizo qué | Interés legítimo en seguridad y trazabilidad |
| Correo transaccional: invitaciones, notificaciones, resúmenes, mensajes del servicio | Para operar el servicio | Ejecución del contrato |
No enviamos boletines de marketing. Todo el correo que enviamos hoy es transaccional. Si eso cambia alguna vez, pediremos primero su consentimiento.
Contactos de facturación
| Qué | Por qué | Base jurídica |
|---|---|---|
| Nombre de facturación, correo, dirección, número de IVA, datos de suscripción y factura | Para facturarle y llevar nuestra contabilidad | Ejecución del contrato, y obligación legal para los registros fiscales |
| Datos de pago | Gestionados por Stripe. No vemos ni guardamos números de tarjeta completos | Ejecución del contrato |
Contenido del cliente (somos el encargado)
Todo lo que hay dentro de un espacio de trabajo: proyectos, tarjetas incluido el trabajo adicional, comentarios y menciones, archivos y planos subidos, anotaciones PDF, notas de reunión y actas redactadas por IA, informes para el cliente y sus enlaces compartidos, roles y los datos de contacto de quienes los ocupan, también personas sin cuenta.
Dos de nuestras funciones mantienen un índice consultable derivado de este contenido. Donde la búsqueda de documentos está activada, el texto de los documentos subidos y de las anotaciones PDF se convierte en una representación numérica mediante nuestro subencargado de IA para poder buscarse. Donde se usa el asistente, sus conversaciones se indexan de la misma manera para que pueda recuperar contexto anterior. Ese índice se conserva mientras exista la cuenta, para que el asistente pueda seguir recuperando contexto anterior.
Tratamos esto solo para operar el servicio para el cliente, por su instrucción. No lo usamos para fines propios, no lo vendemos, y no lo usamos para entrenar modelos de IA.
4. Con quién compartimos datos
Usamos un número limitado de subencargados. Cada uno trata solo lo que necesita.
| Subencargado | Función | Dónde |
|---|---|---|
| Laravel Cloud (sobre Amazon Web Services) | Alojamiento de la aplicación y base de datos | Unión Europea, eu-central-1, Fráncfort |
| Amazon Web Services S3 | Almacenamiento de archivos y planos, buckets privados | Unión Europea, eu-central-1, Fráncfort |
| Cloudflare | La red edge que nuestro proveedor de alojamiento pone delante de la aplicación. Toda petición pasa por ella, así que trata datos de conexión como su dirección IP y termina la conexión cifrada | Red edge global, empresa establecida en Estados Unidos |
| Stripe | Pagos, suscripciones y facturación | Unión Europea y Estados Unidos. Contratamos con Stripe Payments Europe Limited en Irlanda, y Stripe transfiere bajo el EU-US Data Privacy Framework junto con cláusulas contractuales tipo. Stripe no ofrece residencia de datos de pago dentro del Espacio Económico Europeo |
| OpenAI | Funciones de IA, por ejemplo redactar actas de reunión | Estados Unidos. Contratamos con OpenAI Ireland Limited, y la transferencia ulterior se realiza bajo cláusulas contractuales tipo. El contenido enviado por la API no se usa para entrenar modelos |
| Anthropic | Funciones de IA, por ejemplo redactar actas de reunión | Estados Unidos, transferencia bajo cláusulas contractuales tipo. El contenido enviado por la API no se usa para entrenar modelos |
| Google (Places y Address Validation) | Sugerencias y validación de direcciones mientras escribe una dirección de empresa o de obra | Unión Europea y Estados Unidos, transferencia bajo el EU-US Data Privacy Framework |
| Google, Mozilla y Apple (servicios push del navegador) | Entrega de notificaciones del navegador en el dispositivo donde las activó. Reciben el título y el texto de la notificación. Su propio navegador decide qué servicio se usa; no tenemos acuerdo con ellos y no podemos elegir otro. Deje las notificaciones del navegador desactivadas y recibirá correo en su lugar | Lo decide el navegador que usted usa |
| Bunny Fonts | Servir la tipografía en nuestras páginas y correos. Recibe la dirección IP del visitante o del cliente de correo del destinatario | Unión Europea |
| Laravel Nightwatch | Monitorización de la aplicación: peticiones, consultas a la base de datos y errores, incluido contexto de código fuente y líneas de registro | Unión Europea, eu-central-1, Fráncfort |
| Google Workspace (Gmail) | Envío de correo transaccional. Google trata por tanto el contenido del correo que le enviamos | Unión Europea y Estados Unidos, transferencia bajo el EU-US Data Privacy Framework |
| Google Analytics y Google Tag Manager | Análisis de uso en la aplicación, solo con su consentimiento | Unión Europea y Estados Unidos, transferencia bajo el EU-US Data Privacy Framework |
Mantenemos esta lista al día. Los clientes son avisados antes de que añadamos o sustituyamos un subencargado, como establece el acuerdo de encargo de tratamiento.
También compartimos datos cuando la ley lo exige, por ejemplo por orden válida de una autoridad. Informamos al cliente cuando se nos permite.
Nunca vendemos datos personales, a nadie, para ningún fin.
5. Transferencias fuera del Espacio Económico Europeo
Nuestro alojamiento, nuestra base de datos y nuestro almacenamiento de archivos están en la Unión Europea, en la región de Fráncfort de Amazon. Las peticiones nos llegan primero por una red edge global, así que los datos de conexión como su dirección IP se tratan en el punto edge más cercano a usted.
Varios subencargados tratan datos personales en Estados Unidos, o pueden hacerlo: nuestros proveedores de IA, en parte nuestro proveedor de pagos, y Google, que usamos para correo transaccional, análisis en la aplicación y sugerencias de direcciones. Esas transferencias se apoyan en el EU-US Data Privacy Framework donde el proveedor está certificado bajo él, y en las cláusulas contractuales tipo de la Comisión Europea donde no lo está, en ambos casos junto con medidas adicionales como el cifrado en tránsito. La tabla de la sección 4 dice qué se aplica a quién.
6. Cuánto tiempo conservamos los datos
| Datos | Conservación |
|---|---|
| Mensajes del formulario de contacto | 12 meses tras terminar la conversación |
| Datos de la cuenta | Mientras exista la cuenta, después 30 días tras el cierre |
| Contenido del cliente | Mientras exista el espacio de trabajo. Tras el cierre, 30 días, luego se elimina de los sistemas en producción, desaparece de las copias de seguridad automáticas de la base de datos en siete días y del almacenamiento de archivos en treinta días. Cualquier instantánea manual que lo contenga se elimina con la solicitud |
| Facturas y registros contables | Siete años, porque la ley fiscal lo exige |
| Registros técnicos y de seguridad | 90 días |
| Registros de auditoría | 12 meses |
Si un pago falla y un espacio de trabajo pasa a solo lectura, no eliminamos nada. El modo solo lectura protege sus datos; no los retira.
7. Cómo protegemos los datos
Estas son medidas que realmente tenemos hoy.
El tráfico va cifrado en tránsito con TLS, y cada respuesta indica a su navegador que nunca recaiga en una conexión sin cifrar. Las contraseñas se almacenan con hash bcrypt. La autenticación de doble factor y las passkeys están disponibles en cada cuenta, y recomendamos usarlas. Los intentos de inicio de sesión están limitados en frecuencia, y una cuenta nueva debe confirmar su correo antes de poder usarse.
Sus datos también están cifrados donde se almacenan, no solo en tránsito. Los archivos que sube se cifran en reposo en Amazon S3: cada objeto se cifra automáticamente con su propia clave AES de 256 bits. La aplicación, la base de datos y sus copias de seguridad se cifran en reposo por defecto por nuestro proveedor de alojamiento. Ese proveedor posee una certificación SOC 2 Type 2 de seguridad, confidencialidad y disponibilidad, aplica él mismo los parches de seguridad de la plataforma, y filtra el tráfico malicioso en el borde antes de que nos llegue.
Los documentos, planos y fotos de obra se guardan en buckets que bloquean por completo el acceso público, y solo se sirven mediante enlaces que caducan a los cinco minutos. Las imágenes de visualización como las fotos de perfil se mantienen aparte, porque no son confidenciales, y se sirven sin caducidad desde nuestra red de distribución de contenido. Donde usted crea deliberadamente un enlace compartido para alguien de fuera del proyecto, elige cuánto dura, incluida una opción sin caducidad.
Los archivos subidos están versionados. Si un archivo se sobrescribe o elimina, la copia anterior sigue siendo recuperable durante treinta días y después se elimina definitivamente. Los archivos de proyecto pasan además noventa días en una papelera recuperable antes de destruirse, así que un borrado accidental rara vez es definitivo.
El acceso está delimitado por empresa y por proyecto, de modo que un invitado ve solo el proyecto al que fue añadido, con reglas de autorización y consultas acotadas por empresa, cubierto por una batería automática de pruebas de aislamiento. Las acciones de nuestro propio personal, como acceso de soporte, suspensión o cambios de facturación, quedan registradas en un registro de auditoría que no puede editarse. Dentro de su espacio de trabajo, la actividad de archivos y del tablero queda registrada en su propio historial de actividad.
Ningún sistema es perfecto. Si una brecha de datos afecta a datos personales, la notificamos a la autoridad neerlandesa de protección de datos dentro de las 72 horas cuando es preceptivo, e informamos a los clientes afectados sin dilación indebida.
8. Decisiones automatizadas y perfilado
No tomamos sobre nadie decisiones automatizadas con efectos jurídicos o igualmente significativos, y no construimos perfiles de usuarios para decidir nada sobre ellos. Actualmente no usamos datos personales para publicidad.
Las funciones de IA redactan texto a petición. No deciden nada sobre una persona. Su salida es un borrador que una persona revisa y aprueba.
9. Sus derechos
Tiene derecho a acceder a sus datos, a rectificarlos, a suprimirlos, a limitar el tratamiento u oponerse a él, y a recibir sus datos en un formato portable. Donde nos basamos en el consentimiento, puede retirarlo en cualquier momento.
Para ejercer estos derechos sobre datos de los que somos responsables, escriba a hello@wyroo.io. Respondemos en el plazo de un mes. Podemos pedirle que confirme su identidad antes de actuar, para no entregar sus datos a otra persona.
Si sus datos están dentro del espacio de trabajo de un cliente, somos el encargado y trasladaremos su solicitud a ese cliente, que decide.
Si no está satisfecho con cómo tratamos sus datos, puede reclamar ante la autoridad neerlandesa de protección de datos, la Autoriteit Persoonsgegevens, en autoriteitpersoonsgegevens.nl. También puede reclamar ante la autoridad de control del país donde vive o trabaja.
10. Cambios en esta declaración
Actualizamos esta declaración cuando cambia el servicio o la ley. La fecha de arriba muestra la última actualización. Si un cambio le afecta, se lo diremos por correo o en la aplicación.
Contacto
Creative Parrots BV, Ruwbeemd 9, 3755WD Eemnes, NL. Cuestiones de privacidad: hello@wyroo.io.