Política de privacidad
- Responsable del tratamiento
- Qué datos recogemos
- Para qué usamos tus datos
- Base legal de cada tratamiento
- Cuánto tiempo los conservamos
- Con quién los compartimos
- Transferencias internacionales
- Conexión con redes sociales (datos de terceros)
- Decisiones automatizadas e inteligencia artificial
- Tus derechos
- Medidas de seguridad
- Menores de edad
- Cambios en esta política
1. Responsable del tratamiento
El responsable del tratamiento de tus datos personales es:
- Titular: Mónica Lorenzo González (autónoma)
- NIF: 38131132F
- Número D-U-N-S: 374082016
- Domicilio: C/ Garcilaso 26, 3º 1ª, 08027 Barcelona, España
- Email de contacto: orbita@orbitasolutions.org
- Web: www.orbitasolutions.org
2. Qué datos recogemos
2.1 Cuenta de usuario
Al crear una cuenta en ōrbita y utilizar el servicio podemos recoger:
- Datos de identificación: nombre completo, email, dirección postal, teléfono.
- Datos de la empresa: nombre comercial, datos fiscales, datos de contacto, sector, web.
- Información proporcionada para redactar el plan de marketing: descripción de la empresa, productos, servicios, propuesta de valor, público objetivo y cualquier otra información que el usuario decida compartir.
- Datos de pago: tratados directamente por Stripe (ōrbita no almacena el número completo de tarjeta).
- Datos de uso del producto: cuándo accedes, qué funcionalidades utilizas, errores y métricas de rendimiento.
- Contenido que el usuario suba o genere: textos, imágenes (incluido el acceso al catálogo de fotos del dispositivo si lo autoriza), audio dictado por micrófono cuando lo active.
2.2 Datos de redes sociales conectadas
Cuando un usuario conecta sus cuentas de redes sociales (Meta, TikTok, X, Pinterest, LinkedIn, YouTube, Google Business Profile…), ōrbita almacena los identificadores y tokens necesarios para publicar y obtener métricas, así como datos públicos y de rendimiento (seguidores, interacciones, alcance). No almacenamos contraseñas: la autenticación se realiza mediante OAuth, igual que herramientas como Metricool o Loomly. En las redes en las que ōrbita te muestra los comentarios de tus publicaciones, los datos públicos de quien comenta se guardan únicamente en una caché temporal y por tiempo limitado; el detalle para LinkedIn está en la sección 8.9.
2.3 Lista de espera (registros anteriores al lanzamiento)
Antes de abrir el registro mantuvimos una lista de espera. Si te apuntaste, conservamos tu nombre, email, nombre de empresa, sector y la fecha y hora de registro hasta que solicites la baja. Este canal ya no está activo: hoy puedes crear tu cuenta y empezar a usar ōrbita directamente.
2.4 Ubicación (buscador del marketplace)
Si utilizas el buscador de proveedores del marketplace y autorizas el permiso de ubicación de tu dispositivo, tratamos tus coordenadas aproximadas (latitud y longitud) con una única finalidad: ordenar por cercanía los resultados de agencias y profesionales. La ubicación se usa solo en el momento de la búsqueda, no guardamos un historial de ubicaciones y no la compartimos con terceros ni la usamos con fines publicitarios. El permiso es opcional: puedes denegarlo y buscar por ciudad o código postal.
2.5 Newsletter
Si te suscribes a la newsletter desde nuestra web, tratamos tu email (y, si nos lo indicas, tu idioma preferido). Usamos doble confirmación (double opt-in): solo quedas suscrito si confirmas desde el enlace que te enviamos por correo. Puedes darte de baja en cualquier momento desde el enlace que incluye cada envío, y elegir qué tipos de comunicaciones quieres recibir cuando ofrezcamos varias. La gestión de la newsletter la realiza nuestro encargado Brevo (ver sección 6).
2.6 Información almacenada en tu dispositivo
ōrbita almacena y consulta información directamente en tu dispositivo o navegador, y permite que determinados terceros lo hagan. En concreto:
- En la web (orbitasolutions.org): cookies propias y de terceros, almacenamiento local (localStorage y sessionStorage) e identificadores similares. El detalle de cada cookie, su finalidad, su duración y el tercero responsable está en la Política de cookies. Las cookies que no son estrictamente necesarias solo se instalan si las aceptas en el banner de consentimiento, y puedes cambiar tu elección en cualquier momento.
- En la aplicación (app.orbitasolutions.org y las apps de iOS y Android): almacenamiento local del dispositivo para mantener tu sesión iniciada, guardar tus preferencias de la interfaz y conservar borradores mientras trabajas. Estos datos se eliminan al cerrar sesión o al desinstalar la aplicación.
- Terceros que pueden almacenar o leer información en tu dispositivo desde nuestra web: Google (Google Analytics 4 y Google Tag Manager), Meta Platforms, TikTok, LinkedIn y OpenAI (píxel de medición de OpenAI Ads), con fines de medición y, cuando lo consientas, publicitarios. Ver la Política de cookies.
Dentro de la aplicación no mostramos publicidad ni permitimos que terceros sirvan contenido publicitario, y los datos obtenidos de las API de las redes sociales conectadas nunca se usan con fines publicitarios (ver sección 8.7).
2.7 Origen de tu registro
Cuando creas una cuenta guardamos, asociada a ella, la información mínima que nos permite saber por qué vía nos conociste. En concreto:
- Los parámetros de campaña que vinieran en la dirección web con la que llegaste (los habituales utm_source, utm_medium, utm_campaign, utm_content y utm_term).
- El identificador de clic que el propio anuncio añade a la dirección, si venías de una campaña publicitaria nuestra.
- El dominio del sitio desde el que llegaste (por ejemplo chatgpt.com o google.com). Guardamos solo el dominio, nunca la dirección completa de la página de procedencia, y descartamos los dominios propios de ōrbita.
- La página de nuestra web en la que aterrizaste, sin los parámetros de la dirección.
- La plataforma desde la que te registraste (web, iOS, Android o macOS) y el momento de esa primera visita.
Estos datos se recogen en tu propio navegador o dispositivo, se conservan como máximo 7 días antes del registro y se descartan si no llegas a crear la cuenta. No intervienen terceros en su captura, no se usan para perfilarte ni para mostrarte publicidad dentro de ōrbita y no alimentan ninguna decisión automatizada.
3. Para qué usamos tus datos
- Lista de espera (registros previos): a quienes se apuntaron antes del lanzamiento, enviarles novedades del producto hasta que soliciten la baja.
- Cuenta de usuario: prestarte el servicio contratado, gestionar tu cuenta, dar soporte y emitir facturas.
- Plan de marketing y contenidos: redactar tu plan, generar contenido y publicar en tus redes cuando lo autorices.
- Mejora del producto: análisis agregado de uso, detección de errores, métricas de rendimiento.
- Comunicaciones comerciales: enviarte información sobre nuevas funcionalidades, ofertas o contenido relevante (puedes oponerte en cualquier momento).
- Newsletter: enviarte los boletines a los que te hayas suscrito, con métricas básicas de entrega, apertura y clics para mejorar los contenidos (hasta que te des de baja).
- Medición del origen del registro: saber por qué canal nos conociste (campaña, anuncio, buscador, red social o visita directa) para repartir mejor nuestro esfuerzo de difusión y medir el resultado de nuestras campañas.
- Cumplimiento legal: obligaciones contables, fiscales y de protección al consumidor.
4. Base legal de cada tratamiento
- Lista de espera (registros previos), newsletter y comunicaciones comerciales: tu consentimiento (art. 6.1.a RGPD).
- Cuenta de usuario y prestación del servicio: ejecución de un contrato (art. 6.1.b RGPD).
- Facturación y obligaciones contables: cumplimiento de obligación legal (art. 6.1.c RGPD).
- Mejora del producto, prevención del fraude y seguridad: interés legítimo (art. 6.1.f RGPD).
- Medición del origen del registro: interés legítimo (art. 6.1.f RGPD): conocer la eficacia de nuestros propios canales de difusión, con datos mínimos y sin perfilado.
- Cookies analíticas y de marketing: tu consentimiento (art. 22 LSSI-CE).
5. Cuánto tiempo los conservamos
- Lista de espera (registros previos): hasta que solicites la baja.
- Newsletter: hasta que te des de baja o retires tu consentimiento.
- Cuenta de usuario: mientras mantengas la cuenta activa. Tras la baja, los datos identificativos y los relacionados con facturación se conservan durante los plazos legalmente exigibles (hasta 6 años por obligaciones contables y fiscales, art. 30 Código de Comercio y normativa tributaria).
- Logs técnicos: el tiempo máximo permitido legalmente, con un mínimo necesario para fines de seguridad, auditoría y cumplimiento (Ley 25/2007 cuando aplique).
- Datos de redes sociales conectadas: mientras mantengas la conexión activa, revalidándolos periódicamente contra la API de cada plataforma. Cuando desconectes la cuenta, revoques el permiso o solicites su supresión, los datos de identidad asociados se eliminan en el acto y las copias residuales en un plazo máximo de 7 días naturales. Para los datos obtenidos de los YouTube API Services y de las API de Google se aplican además las reglas específicas de la sección 8.7.
- Origen del registro: mientras exista la cuenta. Se elimina junto con el resto de los datos de la cuenta cuando causas baja, salvo los plazos legales de conservación indicados arriba.
- Cookies e información almacenada en tu dispositivo: según se detalla en la sección 2.6 y en nuestra Política de cookies.
6. Con quién los compartimos
Para prestarte el servicio trabajamos con proveedores que actúan como encargados del tratamiento. Solo acceden a los datos estrictamente necesarios y bajo contrato de encargo (art. 28 RGPD). Estos son:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Supabase | Base de datos y autenticación | UE (eu-west-1) |
| Netlify | Hosting y entrega de la aplicación | EE. UU. (con SCC y EU-U.S. DPF) |
| Google Cloud | Infraestructura cloud | UE |
| Stripe | Procesamiento de pagos | EE. UU. (con SCC) |
| Resend, Loops | Email transaccional | UE / EE. UU. (con SCC) |
| Brevo (Sendinblue SAS) | Email marketing y newsletter (envíos, segmentación y métricas de apertura y clics) | UE (Francia) |
| Google Analytics 4 | Analítica de uso | EE. UU. (con SCC) |
| Mixpanel | Analítica de uso y grabación de sesiones (session replay) para diagnóstico de errores, con enmascaramiento de campos sensibles | EE. UU. (con SCC) |
| OneSignal | Notificaciones push de la aplicación (avisos de actividad de tu cuenta) | EE. UU. (con SCC) |
| Meta Platforms Ireland Ltd. (Facebook, Instagram, Threads) | Publicación en redes sociales conectadas vía OAuth (Graph API, Threads API) y, cuando aplique, pixels publicitarios | Irlanda / EE. UU. (con SCC y EU-U.S. DPF) |
| LinkedIn Ireland Unlimited Company | Publicación en perfil personal y/o páginas de empresa vía OAuth (Posts API, Community Management API) y, cuando aplique, conversion tracking | Irlanda / EE. UU. (con SCC y EU-U.S. DPF) |
| TikTok Technology Limited (Irlanda) y TikTok Information Technologies UK Limited | Publicación de contenido (Content Posting API) y lectura de las estadísticas de tu cuenta y de tus vídeos públicos (Display API) vía OAuth y, cuando aplique, pixels publicitarios | Irlanda / Reino Unido / Singapur / EE. UU. (con SCC) |
| X Corp., Pinterest, Google (YouTube, Google Business Profile) | Publicación en redes sociales conectadas y/o pixels publicitarios cuando se integren | EE. UU. / Internacional (con SCC) |
| Canva Pty Ltd | Importación de los diseños del usuario y creación de diseños nuevos vía OAuth (Connect API), cuando el usuario conecta su propia cuenta de Canva | Australia / EE. UU. (con SCC) |
| HubSpot | CRM y soporte | UE / EE. UU. (con SCC) |
| Intercom, Crisp | Atención al cliente y chat | UE / EE. UU. (con SCC) |
| OpenAI, Anthropic, Google Vertex AI | Generación de contenido con IA | EE. UU. / UE según modelo (con SCC) |
| OpenAI (OpenAI Ads) | Píxel de medición y API de conversiones para las campañas de ōrbita en ChatGPT, solo con tu consentimiento de marketing | EE. UU. (con SCC) |
Cuando exista una obligación legal, también podemos compartir datos con autoridades públicas competentes (Agencia Tributaria, jueces, fuerzas y cuerpos de seguridad).
Grabación de sesiones (session replay). Para diagnosticar errores y mejorar la usabilidad, utilizamos la funcionalidad de grabación de sesiones de Mixpanel, que registra de forma anonimizada tu interacción con la interfaz (clics, navegación y desplazamientos). Aplicamos enmascaramiento de los campos sensibles (como contraseñas y datos introducidos en formularios), de modo que su contenido no queda registrado. Estos datos se tratan con la base jurídica de nuestro interés legítimo en garantizar la seguridad y el correcto funcionamiento del servicio, y se activan según tu consentimiento a las cookies analíticas.
No vendemos ni cedemos tus datos a terceros con fines comerciales.
7. Transferencias internacionales
Algunos de nuestros proveedores tienen sede o servidores fuera del Espacio Económico Europeo, principalmente en Estados Unidos. En todos los casos garantizamos un nivel de protección adecuado mediante:
- Adhesión del proveedor al EU-U.S. Data Privacy Framework cuando esté disponible.
- Cláusulas Contractuales Tipo (SCC) aprobadas por la Comisión Europea.
- Selección preferente de regiones europeas siempre que el proveedor lo permita.
- Medidas técnicas adicionales como cifrado y minimización de datos.
8. Conexión con redes sociales (datos de terceros)
8.1 Cómo se establece la conexión
Cuando conectas tus cuentas de redes sociales empresariales a ōrbita, la autenticación se realiza mediante el protocolo estándar OAuth 2.0. ōrbita nunca recibe ni almacena tu contraseña: la red social te identifica directamente y nos devuelve un token de acceso. Ese token se almacena cifrado en nuestra base de datos y se utiliza únicamente para las acciones que tú autorices (publicar contenido, leer métricas, refrescar permisos). Puedes revocar la conexión en cualquier momento desde ōrbita o desde la propia red social, lo que invalida el token de forma inmediata.
8.2 Doble papel jurídico de ōrbita
Respecto a los datos de tu propia cuenta (nombre público, foto de perfil, identificadores que la red nos devuelve al autenticarte), ōrbita actúa como responsable del tratamiento, por la base legal de ejecución del contrato (art. 6.1.b RGPD).
Respecto a los datos personales de tus seguidores, contactos o personas que interactúan con tus publicaciones (nombres públicos, comentarios, métricas agregadas), tú eres responsable del tratamiento y ōrbita actúa como encargada de tratamiento por cuenta tuya. Al activar la conexión y aceptar nuestros Términos y Condiciones se firma automáticamente un Acuerdo de Encargo de Tratamiento (DPA) que regula esta relación conforme al art. 28 RGPD.
8.3 Datos que recibimos de cada plataforma
Los datos exactos que ōrbita recibe dependen de los scopes (permisos) que autorices al conectar y de las funcionalidades de cada red. A continuación resumimos los principales para cada plataforma soportada.
-
Meta (Facebook Pages, Instagram Business/Creator, Threads): identificador y nombre público de tu página o cuenta, foto de perfil, token de acceso con permisos limitados (típicamente
pages_show_list,pages_manage_posts,instagram_basic,instagram_content_publish,threads_basic,threads_content_publishy equivalentes), métricas agregadas de publicaciones y datos públicos de comentarios cuando proceda. Meta nos identifica como aplicación verificada y nos envía notificaciones automáticas si eliminas la app, conforme a su procedimiento Data Deletion Callback. -
LinkedIn (perfil personal y páginas de empresa): identificador y nombre público, foto de perfil pública, token de acceso con los diez permisos que LinkedIn muestra al conectar:
r_basicprofile(identidad y foto),w_member_socialyw_member_social_feed(publicar y comentar como persona),rw_organization_admin(leer las páginas que administras),r_organization_socialyr_organization_social_feed(leer los comentarios de las publicaciones de tus páginas),w_organization_socialyw_organization_social_feed(publicar y comentar en tus páginas de empresa),r_organization_followers(sugerir seguidores de tu página al mencionar personas; la consulta se hace en vivo y no guardamos la lista de seguidores) yr_member_postAnalytics(leer las estadísticas de las publicaciones de tu perfil hechas desde ōrbita). Las estadísticas de tu página de empresa se leen conrw_organization_admin. No solicitamos el tamaño de tu red de contactos y no accedemos a tu red de contactos ni a mensajes privados. El detalle de qué hacemos en tu nombre, qué leemos, qué guardamos y durante cuánto tiempo está en la sección 8.9. -
TikTok: identificador, nombre público y avatar, token de acceso con permisos limitados:
user.info.basic(identidad de la cuenta),video.publish(publicar en tu cuenta) y, cuando los concedes al conectar,user.info.statsyvideo.list(leer las estadísticas de tu cuenta y de tus vídeos públicos para la sección Métricas). No accedemos a tus mensajes privados, a tu biografía ni a la lista de cuentas que sigues. El detalle de qué hacemos en tu nombre, qué leemos, qué guardamos y durante cuánto tiempo está en la sección 8.10. -
Google (YouTube, Google Business Profile): identificador del canal o de la ficha, nombre público, alias, imagen de perfil y token de acceso con los permisos mínimos necesarios (
youtube.uploadyyoutube.readonlypara YouTube;business.managepara Google Business Profile). No accedemos a mensajes privados, a reseñas ni a estadísticas. El detalle completo, incluidos los plazos de actualización y borrado, está en la sección 8.7. - X (Twitter), Pinterest: identificador, nombre público y token de acceso con los permisos mínimos necesarios para las funcionalidades activadas, cuando estas redes se integren en ōrbita.
8.4 Para qué usamos esos datos
- Publicar contenido en tu nombre, cuando tú lo programes o autorices.
- Gestionar las interacciones de las publicaciones que has hecho desde ōrbita: leer sus comentarios cuando abres la bandeja de interacciones, responderlos, añadir o quitar una reacción y mencionar empresas o seguidores de tu página en el texto. Cada una de estas acciones la inicia una persona de tu espacio de trabajo desde ōrbita; ninguna se ejecuta de forma automática.
- Mostrar tus métricas agregadas dentro de ōrbita (alcance, interacciones, audiencia).
- Renovar los tokens de acceso de forma automática para que no tengas que reconectar continuamente.
- Detectar errores técnicos en la integración y registrarlos en logs internos con retención mínima.
No usamos estos datos para publicidad de terceros, no los vendemos y no los compartimos con otros usuarios de ōrbita.
8.5 Cuánto tiempo conservamos los datos de redes
Mientras la conexión esté activa, conservamos los datos descritos arriba. Cuando desconectas una red (desde ōrbita o desde la propia plataforma) o eliminas tu cuenta, borramos en el acto los tokens de acceso y los datos de identidad de esa cuenta (nombre público, alias, foto de perfil y permisos concedidos) y, en las plataformas que ofrecen un endpoint para ello (Google y LinkedIn), revocamos además el permiso en la propia plataforma. Solo queda un identificador técnico, el que enlaza las publicaciones que ya hiciste con la cuenta por la que salieron, más las copias residuales en nuestros registros técnicos: unas y otro se eliminan en un plazo máximo de 7 días, conforme a lo descrito en nuestras Instrucciones de eliminación de datos. La caché de comentarios y el estado interno de gestión asociados a esa conexión se eliminan dentro de ese mismo plazo máximo de 7 días.
8.6 Eliminación de datos desde la red social (Meta)
Si eliminas ōrbita desde Facebook, Instagram o Threads (Configuración → Apps y sitios web → ōrbita → Eliminar), Meta nos envía automáticamente un Data Deletion Callback. Procesamos esa notificación y eliminamos los datos asociados a esa conexión, devolviendo un código de confirmación que puedes consultar desde la propia plataforma de Meta. Esta integración cumple con los requisitos de Meta para apps de terceros y forma parte de nuestro protocolo de eliminación de datos.
8.7 YouTube API Services y datos de Google
Qué datos obtenemos. A través de los YouTube API Services, ōrbita accede únicamente a los datos necesarios para las funcionalidades que actives. En concreto, y con los permisos youtube.upload y youtube.readonly, almacenamos:
- El identificador de tu canal y su nombre público, el alias (handle) y la URL de la imagen de perfil, para mostrarte qué canal está conectado y evitar que publiques en el canal equivocado.
- El token de autorización que nos permite subir vídeos en tu nombre, almacenado cifrado, junto con la lista de permisos que concediste.
- El identificador y la URL de los vídeos que tú publicas desde ōrbita, para mostrarte el estado de tus publicaciones y enlazarte a ellas.
ōrbita no almacena estadísticas de YouTube (visualizaciones, suscriptores, interacciones) y no lee mensajes ni datos privados de otros canales ni de terceros.
Para qué los usamos. Exclusivamente para publicar el contenido que tú programes y para mostrarte el estado de tus publicaciones dentro de ōrbita. El uso que hacemos de la información obtenida de las API de Google cumple la Política de Datos de Usuario de los Servicios de las API de Google (Google API Services User Data Policy), incluidos sus requisitos de Uso Limitado (Limited Use). No utilizamos estos datos para publicidad, no los vendemos, no los cedemos a terceros y no los empleamos para entrenar modelos de inteligencia artificial.
Cuánto tiempo los conservamos y cada cuánto los actualizamos. Los datos de YouTube enumerados arriba (la identidad de tu canal y las referencias a los vídeos que publicas desde ōrbita) y los de tu ficha de Google Business Profile se revalidan contra las API de Google al menos cada 30 días naturales mientras la conexión esté activa, de modo que lo que ves en ōrbita coincide siempre con el dato vigente en la plataforma de origen. Si la conexión deja de estar activa (porque la desconectas, porque revocas el permiso o porque caduca), esos datos se eliminan en un plazo máximo de 7 días naturales, muy por debajo del máximo de 30 días naturales que exigen las políticas de YouTube. Los tokens de autorización se conservan mientras la conexión siga activa y se eliminan de forma inmediata al desconectarla.
Cómo revocar el acceso y cómo borrar los datos. Puedes revocar el acceso de ōrbita a tus datos de YouTube, de Google Business Profile y de Google en general en cualquier momento:
- Desde la propia ōrbita, en Cuenta → Conexiones → Desconectar. Al desconectar, revocamos el token ante Google y eliminamos los datos asociados a esa conexión.
- Desde la página de seguridad de tu cuenta de Google: https://myaccount.google.com/connections?filters=3,4.
- Solicitando la eliminación por escrito a orbita@orbitasolutions.org. Atendemos estas solicitudes en un plazo máximo de 7 días naturales, y habitualmente en 24 a 48 horas.
El procedimiento completo está en nuestras Instrucciones de eliminación de datos.
Google Business Profile. Cuando conectas tu ficha de Google Business Profile, ōrbita accede al identificador de tu cuenta y de tu ficha y a un token de autorización para publicar, en tu nombre y con tu consentimiento, las publicaciones (posts) que tú programes. No accedemos a reseñas ni a otros datos de tu cuenta de Google más allá de lo necesario para esa funcionalidad. Se aplican las mismas reglas de conservación, actualización y eliminación descritas arriba, y este tratamiento se rige igualmente por la Política de Privacidad de Google y por la Política de Datos de Usuario de los Servicios de las API de Google.
8.8 Canva (importación y creación de diseños)
Si conectas tu propia cuenta de Canva, ōrbita se integra con la Canva Connect API mediante OAuth para que puedas traer tus diseños a tus publicaciones y crear diseños nuevos sin salir de ōrbita. Al conectar aceptas quedar vinculado por los Términos de Uso de Canva, y el tratamiento de los datos que Canva nos facilita se rige además por la Política de Privacidad de Canva.
ōrbita accede únicamente a los datos necesarios para esas funciones, con permisos mínimos (típicamente profile:read, design:meta:read, design:content:read y design:content:write): tu nombre público para mostrarte qué cuenta está conectada; los metadatos de tus diseños (título, miniatura, número de páginas, fecha) para poder listarlos y buscarlos; el contenido de los diseños que tú elijas, que exportamos para adjuntarlos como imágenes a tu publicación; y la creación de un diseño en blanco con el tamaño de la red elegida cuando usas "Crear con Canva". Guardamos de forma cifrada los tokens de acceso; los diseños importados pasan a ser archivos de tu propia publicación. ōrbita no modifica tus diseños existentes ni accede a diseños que no selecciones, y los archivos exportados se procesan en nuestro backend sin exponerse al navegador.
Puedes revocar el acceso de ōrbita en cualquier momento desde la sección Conexiones de la aplicación. Al desconectar, revocamos el token en Canva y lo eliminamos; los tokens e identificadores se borran conforme a la sección 8.5 y a nuestras Instrucciones de eliminación de datos.
8.9 LinkedIn: publicación, interacciones y métricas
Esta sección detalla, para la integración con las API de LinkedIn, qué hace ōrbita en tu nombre, qué datos lee, cuáles guarda y durante cuánto tiempo. Los permisos concretos que se solicitan al conectar están enumerados en la sección 8.3.
Qué hacemos en tu nombre. Todas las acciones que ōrbita realiza en LinkedIn las inicia una persona de tu espacio de trabajo desde dentro de ōrbita; ninguna se ejecuta de forma automática. En concreto: publicar en tu perfil personal y/o en la página de empresa que elijas (las publicaciones programadas las revisas y las apruebas tú antes de que salgan), publicar un primer comentario propio bajo esa publicación, responder a los comentarios de tus publicaciones, añadir o quitar una reacción a esos comentarios, y mencionar empresas o seguidores de la página en el texto.
Qué leemos y cuándo. Desde la bandeja Interacciones de ōrbita leemos los comentarios de las publicaciones hechas desde ōrbita, no los de toda tu cuenta. La lectura se hace bajo demanda, cuando abres la bandeja o pulsas actualizar, contra la API de LinkedIn. Existe además un panel por publicación que muestra el nombre y el titular profesional de quien comenta.
Qué guardamos y durante cuánto tiempo. Para que la bandeja funcione mantenemos una caché con el texto del comentario, su fecha, el nombre público de quien comenta y, si respondes, el texto de tu respuesta, durante un máximo de 24 horas; una purga diaria la elimina y, si vuelves a abrir la bandeja, los comentarios se leen de nuevo desde LinkedIn. Los datos del panel por publicación (nombre y titular profesional) se guardan en caché igualmente un máximo de 24 horas. No obtenemos ni guardamos la foto de perfil de quien comenta. En ningún caso conservamos los perfiles de terceros más de 24 horas ni el texto de sus comentarios más de 48 horas, conforme a los Data Storage Requirements de LinkedIn; en la práctica todo caduca a las 24 horas.
Qué se conserva sin límite de tiempo. Únicamente identificadores técnicos (los URN de LinkedIn de la publicación, del comentario y de su autor) y el estado interno de gestión de cada comentario dentro de ōrbita (leído, archivado, asignado a un miembro del equipo, fecha de respuesta y fecha en la que ōrbita vio el comentario por primera vez; la fecha de publicación del comentario que da LinkedIn no se conserva más de 48 horas). Esto es lo que permite que, al recargar la caché, no se pierda el trabajo ya hecho por tu equipo. La identidad de tu propia cuenta autenticada (nombre, alias y foto) se conserva mientras la conexión esté activa; la de tu página (nombre, alias y logotipo) se revalida además contra LinkedIn al menos cada 45 días.
Qué medimos. En la sección Métricas de ōrbita leemos, para tu página de empresa, el número de seguidores, las visitas a la página y las impresiones, clics, reacciones, comentarios y veces compartidas de sus publicaciones (Community Management API: Follower, Page y Share Statistics); y, para tu perfil personal, las impresiones, el alcance, las reacciones, los comentarios y las veces compartidas únicamente de las publicaciones hechas desde ōrbita (Member Post Analytics), porque LinkedIn no permite a ninguna aplicación listar las demás publicaciones de un perfil ni leer su número de seguidores. Son cifras agregadas: no contienen datos de las personas que ven, reaccionan o comentan. Se leen una vez al día y cuando pulsas actualizar, y guardamos una foto diaria de esos totales mientras la conexión esté activa para poder mostrarte su evolución, durante un máximo de 12 meses (una purga nocturna elimina los datos de más de un año, conforme a los Data Storage Requirements de LinkedIn); al desconectar se eliminan en el plazo de la sección 8.5.
Sugerencia de seguidores al mencionar. Cuando escribes una mención, los seguidores de tu página se consultan en vivo contra LinkedIn y no guardamos esa lista.
Quién puede verlo y para qué se usa. Los datos de LinkedIn solo se muestran a las personas con acceso al espacio de trabajo de esa empresa en ōrbita. Nunca se exportan, no se combinan con otras fuentes y no se usan para ventas, captación de clientes ni publicidad: se usan exclusivamente para gestionar el perfil o la página que has conectado.
Al desconectar o eliminar la cuenta. Se aplica lo descrito en la sección 8.5: borramos en el acto los tokens de acceso y los datos de identidad de esa cuenta, revocamos el permiso ante LinkedIn y eliminamos las copias residuales en un plazo máximo de 7 días. La caché de comentarios y el estado interno de gestión de esa conexión se eliminan dentro de ese mismo plazo máximo de 7 días.
8.10 TikTok: publicación y métricas
Qué hacemos en tu nombre. Publicar en tu cuenta de TikTok los vídeos o fotos que tú creas y programas en ōrbita (Content Posting API, permiso video.publish). Cada publicación sale solo tras tu acción explícita; la privacidad, la divulgación de contenido comercial y los ajustes de comentarios, dúos y stitch los eliges tú en cada publicación y nunca vienen preseleccionados.
Qué medimos. En la sección Métricas de ōrbita, con los permisos user.info.stats y video.list (Display API), leemos el número de seguidores, el total de "me gusta" y el número de vídeos de tu cuenta y, de cada uno de tus vídeos públicos, su identificador, fecha, título, miniatura, enlace y sus visualizaciones, "me gusta", comentarios y veces compartido. Son cifras agregadas de tu propia cuenta: no contienen datos de las personas que ven, reaccionan o comentan. Se leen una vez al día y cuando pulsas actualizar; guardamos una foto diaria de los totales de la cuenta y la última cifra de cada vídeo mientras la conexión esté activa, para poder mostrarte su evolución.
Quién puede verlo y para qué se usa. Los datos de TikTok solo se muestran a las personas con acceso al espacio de trabajo de esa empresa en ōrbita. Nunca se exportan, no se combinan con otras fuentes y no se usan para ventas, captación de clientes ni publicidad: sirven únicamente para que veas cómo rinde la cuenta que has conectado.
Al desconectar o eliminar la cuenta. Se aplica lo descrito en la sección 8.5: borramos en el acto los tokens de acceso y los datos de identidad de esa cuenta, y las estadísticas guardadas de esa conexión se eliminan en un plazo máximo de 7 días.
9. Decisiones automatizadas e inteligencia artificial
ōrbita utiliza modelos de inteligencia artificial (proveedores: OpenAI, Anthropic, Google Vertex AI, entre otros) para generar contenido, sugerencias y planes de marketing. Esta generación se realiza siempre bajo solicitud o autorización del usuario: tú decides qué se redacta, qué se publica y cuándo.
Las decisiones automatizadas individuales que pudieran producir efectos jurídicos significativos están supervisadas por intervención humana (revisión y aprobación del usuario antes de publicar). Si en algún momento implementáramos un tratamiento que entrara en el ámbito del art. 22 RGPD, te informaríamos previamente y solicitaríamos consentimiento explícito.
Importante: los datos que envíes a estos modelos pueden ser tratados por proveedores fuera del EEE (principalmente EE. UU.). Aplicamos las garantías descritas en la sección 7 y, cuando es posible, configuramos los servicios para que no se utilicen tus datos para entrenar modelos (modos "no training" o equivalentes).
Procesamiento de la URL de tu empresa. Al introducir la dirección web de tu empresa durante el onboarding, autorizas a ōrbita a acceder al contenido público de esa URL y a procesarlo (incluyendo su envío a proveedores de IA bajo las condiciones descritas más arriba) con el único fin de precargar tu plan de marketing, catálogo de productos, preguntas frecuentes de tus clientes y elementos de marca dentro de tu cuenta. Este contenido no se utiliza para otros clientes, no se publica, y no se conserva más allá de lo necesario para construir esos elementos. Nuestro acceso a tu web se identifica con el User-Agent Orbita-Bot/1.0 para que puedas reconocerlo en tus logs.
9.1 Cumplimiento del Reglamento (UE) 2024/1689 — AI Act
ōrbita actúa como responsable del despliegue ("deployer") de sistemas de IA de propósito general según el Reglamento (UE) 2024/1689 (AI Act). No somos proveedor (provider) de modelos fundacionales, sino que integramos modelos de proveedores reconocidos.
- Clasificación de riesgo: los usos que damos a la IA en ōrbita (generación de planes y contenido de marketing bajo supervisión humana) se clasifican como riesgo limitado. No utilizamos IA para sistemas de alto riesgo (Anexo III) ni para prácticas prohibidas (art. 5 AI Act): manipulación subliminal, scoring social, reconocimiento emocional en el trabajo, etc.
- Transparencia (art. 50 AI Act): en la interfaz del producto, todo contenido generado o asistido por IA está claramente identificado como tal antes de su revisión por el Usuario.
- Marcado de contenido generado: cuando el proveedor del modelo lo soporta, las salidas se entregan con marcadores técnicos (metadatos o marcas de agua) que permiten identificar su origen artificial, conforme al art. 50.2 AI Act.
- Supervisión humana: el Usuario revisa y aprueba todo contenido antes de su publicación. ōrbita no publica de forma totalmente automatizada sin intervención humana.
- Sin deepfakes ni biometría: ōrbita no genera audio, vídeo o imagen sintética que represente a personas reales de forma realista (deepfakes, art. 50.4 AI Act). Las imágenes utilizadas son las que el Usuario aporta o las que selecciona de catálogos lícitos.
- No entrenamiento con tus datos: contratamos los servicios en modos que impiden el uso de los inputs/outputs del Usuario para entrenar modelos, cuando el proveedor lo permite.
El Usuario es informado en todo momento de qué partes del producto utilizan IA y conserva el derecho a no usarlas. Las obligaciones del Usuario respecto a la transparencia hacia su propia audiencia (cuando publica contenido asistido por IA) se detallan en los Términos y Condiciones.
10. Tus derechos
Como titular de los datos puedes ejercer los siguientes derechos en cualquier momento:
- Acceso: saber qué datos tuyos tratamos.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión ("derecho al olvido"): eliminar tus datos cuando ya no sean necesarios.
- Oposición: oponerte a ciertos tratamientos basados en interés legítimo o marketing.
- Limitación: restringir el tratamiento mientras se verifica una reclamación.
- Portabilidad: recibir tus datos en formato estructurado y legible por máquina.
- Retirada de consentimiento: en cualquier momento, sin afectar a la licitud del tratamiento previo.
- No ser objeto de decisiones individuales automatizadas con efectos jurídicos significativos.
Para ejercer cualquiera de estos derechos, escríbenos a orbita@orbitasolutions.org indicando el derecho que deseas ejercer. Solo te solicitaremos un documento que acredite tu identidad si existen dudas razonables sobre quién realiza la solicitud, conforme al art. 12.6 RGPD.
Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar reclamación ante la Agencia Española de Protección de Datos (AEPD): C/ Jorge Juan, 6, 28001 Madrid · www.aepd.es.
11. Medidas de seguridad
Aplicamos medidas técnicas y organizativas apropiadas al riesgo: cifrado en tránsito (HTTPS/TLS) y en reposo, control de accesos por roles, copias de seguridad, registro de actividades, autenticación de doble factor para personal con acceso a datos y revisiones periódicas de seguridad. Todos nuestros proveedores cumplen estándares equivalentes (ISO 27001, SOC 2 o similares).
12. Menores de edad
ōrbita no se dirige a menores de 16 años. No recogemos conscientemente datos de menores de esa edad. Si detectamos que se han recogido datos de un menor sin consentimiento parental, los eliminamos a la mayor brevedad. Si crees que un menor nos ha facilitado datos, escríbenos a orbita@orbitasolutions.org.
13. Cambios en esta política
Podemos actualizar esta política para reflejar cambios legales, técnicos o de producto. Cuando los cambios sean sustanciales, te lo comunicaremos por email o mediante un aviso destacado en la web con al menos 15 días de antelación. La fecha de la última actualización aparece al inicio de este documento.