Aviso de privacidad (política de privacidad)

El aviso de privacidad es la declaración pública en la que una empresa informa a quienes utilizan su sitio web y sus servicios de qué datos personales recoge, con qué fin, a quién los comunica, cuánto tiempo los conserva y qué derechos tienen.

Jurisdicciones
California, Inglaterra y Gales, España
Idiomas del contrato
Inglés, Español

Qué es y cuándo se utiliza

El aviso de privacidad (también llamado política de privacidad) es el documento en el que una empresa explica cómo recoge, utiliza, comparte y protege los datos personales de quienes usan su sitio web y sus servicios. La skill está pensada para el RGPD de la UE, el RGPD del Reino Unido y la normativa de California (CCPA y CPRA).

Una empresa lo necesita en cuanto recoge datos personales a través de un sitio web o un servicio en línea: los artículos 13 y 14 del RGPD y la §1798.100 de la CCPA obligan a informar de las categorías de datos recogidos.

El aviso empieza definiendo Datos Personales, Tratamiento, Responsable del Tratamiento (la empresa) y Prestadores de Servicios (terceros que tratan datos por su cuenta).

Quién lo emite y a quién se dirige

A diferencia de un contrato, el aviso de privacidad es un documento de una sola parte. Se prepara únicamente en modo individual: no hay contraparte, ni negociación, ni firma.

  • Quién lo publica: la empresa titular del sitio web o del servicio, que habla en primera persona del plural y se identifica como responsable del tratamiento (quien decide los fines y medios del tratamiento).
  • A quién se dirige: a quienes utilizan el sitio web y los servicios, a quienes trata de "usted"; los apartados por jurisdicción se dirigen a los usuarios de California, del Reino Unido y de España o la Unión Europea.

La empresa facilita su nombre, su sitio web, un correo electrónico de contacto de privacidad (destino de las consultas y solicitudes de derechos), la fecha de entrada en vigor y las jurisdicciones de sus usuarios. El aviso termina con la fecha de la última actualización y esos datos de contacto.

Cláusulas principales

Alcance de la recogida de datos

Tres niveles: solo datos esenciales (cuenta, transacciones y datos técnicos), recogida estándar (añade identidad, contacto, uso y preferencias de comunicación) y recogida exhaustiva (añade datos financieros, geolocalización precisa, grabaciones de sesiones, datos de perfil y datos inferidos).

Base jurídica del tratamiento

El artículo 6 del RGPD exige una base jurídica para cada tratamiento. Una opción se apoya principalmente en el consentimiento, junto con el contrato y las obligaciones legales. La opción equilibrada combina consentimiento (marketing y cookies no esenciales), contrato, interés legítimo (mejora del servicio, prevención del fraude, análisis interno y personalización) y obligación legal, con una prueba de ponderación para cada interés legítimo.

Cookies y tecnologías de seguimiento

O bien solo cookies estrictamente necesarias, declarando que no se usan cookies analíticas, publicitarias ni de seguimiento de terceros, o bien cookies analíticas y de marketing con consentimiento previo, mediante un banner en la primera visita y un enlace de configuración en el pie de página.

Cesión de datos a terceros

O bien ninguna cesión salvo por exigencia legal, para proteger derechos o con consentimiento explícito (todo el tratamiento se hace internamente), o bien cesión a prestadores de servicios bajo contrato, asesores y autoridades. La segunda opción afirma que los prestadores están sujetos a acuerdos de tratamiento de datos, función del contrato de encargo del tratamiento.

Transferencias internacionales de datos

O bien no hay transferencias fuera de la región del usuario, o bien se amparan en decisiones de adecuación, Cláusulas Contractuales Tipo o el Acuerdo de Transferencia Internacional de Datos del Reino Unido, con medidas complementarias como el cifrado.

Conservación de datos

El artículo 5.1.e del RGPD exige limitar la conservación y comunicar los plazos. La opción breve suprime los datos de la cuenta a los 30 días del cierre y los de transacciones y uso en torno a un año. La estándar conserva la mayoría hasta 3 años, con revisión anual. Ambas permiten plazos mayores cuando lo exija la ley.

Derechos de los interesados

La opción estándar enumera los derechos de acceso, rectificación, supresión, limitación, portabilidad, oposición y retirada del consentimiento, con respuesta en 30 días. La ampliada añade un portal de autoservicio (descargar, corregir, eliminar y exportar datos en JSON o CSV), el derecho a no ser objeto de decisiones exclusivamente automatizadas y una posible prórroga de 60 días para solicitudes complejas.

Privacidad de los menores

El artículo 8 del RGPD fija la edad para el consentimiento de los menores (16 años en la UE, que los Estados miembros pueden rebajar hasta 13; 14 en España), y la COPPA protege en Estados Unidos a los menores de 13 años. El aviso declara que el servicio no se dirige a menores de esas edades o describe la verificación de edad, el consentimiento verificable de los progenitores o tutores y la ausencia de publicidad comportamental.

Medidas de seguridad

El artículo 32 del RGPD exige medidas técnicas y organizativas adecuadas. La opción estándar enumera el cifrado en tránsito y en reposo, los controles de acceso, las pruebas periódicas, la formación y los procedimientos ante incidentes. La reforzada entra en detalle: TLS 1.3, AES-256, autenticación multifactor, pruebas de penetración, notificación en 72 horas a la autoridad de control y recuperación ante desastres.

Actualizaciones y notificaciones

O bien los cambios se publican en el sitio web con una nueva fecha de entrada en vigor, o bien los cambios sustanciales se notifican por correo electrónico con al menos 30 días de antelación, con un resumen y un nuevo consentimiento cuando proceda.

Información de contacto y disposiciones generales

Un apartado fijo repite los datos de contacto; el aviso se rige por la normativa de protección de datos de los lugares donde opera la empresa y se encuentran sus usuarios.

Qué se decide en lugar de negociar

Sin otra parte no hay nada que negociar: todas las opciones son neutras y Dealroom no propone una solución intermedia. Cada elección describe lo que la empresa hace realmente, así que hay que escoger la opción que sea cierta:

  • Recogida mínima, estándar o exhaustiva, según los datos que de verdad se recogen.
  • Consentimiento o combinación equilibrada de bases jurídicas, según si la empresa puede gestionar consentimientos o documentar pruebas de ponderación.
  • Solo cookies esenciales, o cookies analíticas y de marketing con banner de consentimiento.
  • Sin cesiones ni transferencias, o cesión a prestadores bajo contrato y transferencias con salvaguardas.
  • Atención estándar de derechos, o un portal de autoservicio que exista de verdad.

Las opciones sencillas reducen la carga de cumplimiento, pero limitan la analítica, las integraciones o el público joven; las completas permiten más actividad, pero exigen que más declaraciones sigan siendo ciertas.

Jurisdicciones e idiomas disponibles en Dealroom

El aviso está disponible en español e inglés y cubre España, Inglaterra y Gales y California. No se elige una única jurisdicción: la empresa selecciona todas las de sus usuarios y Dealroom añade un apartado para cada una:

  • España (RGPD y LOPDGDD): bases jurídicas del artículo 6 del RGPD, derechos de los artículos 15 a 22, derechos digitales del Título X de la LOPDGDD y reclamación ante la Agencia Española de Protección de Datos (AEPD).
  • Inglaterra y Gales (RGPD del Reino Unido y Data Protection Act 2018, modificados por la Data (Use and Access) Act 2025): bases jurídicas, derechos, salvaguardas de transferencia y reclamación ante la Information Commissioner's Office.
  • California (CCPA/CPRA): derechos a saber, a la supresión, a la rectificación, a excluirse de la venta o cesión y a limitar el uso de información sensible, con respuesta en 45 días.

En España, la recogida exhaustiva debe respetar la proporcionalidad del artículo 5.1.c del RGPD, y el interés legítimo remite al artículo 19 de la LOPDGDD.

Errores frecuentes

  • Elegir opciones que no reflejan la realidad. La opción sin cesión afirma que ningún prestador externo trata datos, y la de cookies esenciales, que no se usa analítica. Con alojamiento en la nube o analítica, esas afirmaciones son falsas.
  • Pasar por alto las afirmaciones fijas. El apartado de California declara que la empresa no vende información personal y enumera las categorías recogidas en los últimos 12 meses; el del Reino Unido declara que no se adoptan decisiones exclusivamente automatizadas con efectos jurídicos. Hay que comprobar que son ciertas antes de publicar.
  • Omitir una jurisdicción. Solo las jurisdicciones seleccionadas reciben su propio apartado.
  • Plazos contrarios a la ley. Una conservación breve puede chocar con obligaciones legales de conservación, como las fiscales.
  • Consentimiento sin medios para gestionarlo. Puede retirarse en cualquier momento, por lo que hace falta un sistema de gestión del consentimiento.
  • Prometer lo que no se puede cumplir. La opción ampliada de derechos presupone un portal de autoservicio operativo, y la de seguridad reforzada, controles concretos que deben existir y mantenerse.
  • Actualizar sin avisar. Los cambios publicados solo en la web pueden pasar inadvertidos y no satisfacer todas las expectativas regulatorias; los cambios sustanciales pueden exigir un nuevo consentimiento.
  • Un correo de contacto que nadie atiende. Las solicitudes de derechos y los avisos sobre datos de menores llegan al contacto de privacidad, con plazos de respuesta.

Preguntas frecuentes

¿Es lo mismo un aviso de privacidad que una política de privacidad?

Ambas denominaciones se utilizan para el documento público que explica cómo trata una empresa los datos personales. El documento de Dealroom se titula "Aviso de Privacidad" y describe cómo la empresa recoge, utiliza, comparte y protege la información personal cuando se utilizan su sitio web y sus servicios relacionados.

¿Hay que firmar el aviso de privacidad?

No. Es una declaración unilateral, no un contrato, por lo que no lleva bloque de firmas. Termina con la fecha de la última actualización, el nombre de la empresa, su sitio web y su correo electrónico de contacto de privacidad.

¿Qué debe incluir un aviso de privacidad conforme al RGPD?

El aviso de Dealroom recoge los puntos que la skill vincula al RGPD: categorías de datos recogidos (artículos 13 y 14), base jurídica del tratamiento (artículo 6), destinatarios (artículo 13.1.e), salvaguardas para las transferencias internacionales (capítulo V), plazos de conservación (artículo 5.1.e), derechos de los interesados (artículos 15 a 22), seguridad (artículo 32) y el derecho a reclamar ante la AEPD.

¿Puede un mismo aviso de privacidad servir para España, el Reino Unido y California?

Sí. Al crearlo se seleccionan todas las jurisdicciones en las que se encuentran los usuarios (España, Inglaterra y Gales, California). Dealroom añade un apartado específico para cada una: RGPD y LOPDGDD, RGPD del Reino Unido, o derechos de la CCPA y la CPRA.

¿Cómo hay que informar a los usuarios de los cambios en la política de privacidad?

La skill ofrece dos opciones: publicar el aviso revisado en el sitio web con una nueva fecha de entrada en vigor, o avisar por correo electrónico con al menos 30 días de antelación de los cambios sustanciales, solicitando un nuevo consentimiento cuando el cambio afecte a un tratamiento basado en el consentimiento.

Dos formas de prepararlo

Créelo en Dealroom

Elija la jurisdicción y el idioma, responda a unas pocas preguntas y negocie cada cláusula con la otra parte, o prepárelo usted solo.

Empezar en Dealroom

Encargue a su agente que lo redacte y lo negocie

Su agente de IA puede consultar la biblioteca de cláusulas y crear el contrato mediante la API para agentes o el servidor MCP. Un ejemplo breve:

MCP: list_templates (query: "PRIVACY_NOTICE"), get_template, create_playbook, initiate_negotiation.

Leer la guía de la API para agentes
# 1. Leer las cláusulas, las opciones y los datos que pide
curl https://dealroom.todo.law/api/v1/agent/templates/PRIVACY_NOTICE \
  -H "Authorization: Bearer drk_YOUR_KEY"

# 2. Crear el contrato (las cláusulas que no indique toman la opción por defecto)
curl -X POST https://dealroom.todo.law/api/v1/agent/deals \
  -H "Authorization: Bearer drk_YOUR_KEY" \
  -H "Content-Type: application/json" \
  -H "Idempotency-Key: $(uuidgen)" \
  -d '{
    "schema": "dealroom.solo-intake/1",
    "contractType": "PRIVACY_NOTICE",
    "governingLaw": "SPAIN",
    "language": "es",
    "dealName": "Prueba PRIVACY_NOTICE",
    "selectionPolicy": "defaults"
  }'

Redactar y negociar es gratis.

Contratos relacionados

Esta página explica cómo funciona habitualmente este contrato. Es información general, no asesoramiento jurídico.

© Rindogatan LLC