Política de Privacidad

Vigente desde: 19 de abril de 2026 — Última actualización: 15 de julio de 2026

La presente Política de Privacidad explica cómo NEXTGENWEBS, S.L. («Clarnix», «nosotros», «nuestro» o «nos») recopila, utiliza, comparte y protege sus datos personales cuando utiliza el servicio Clarnix disponible en clarnix.app. Se facilita en cumplimiento de los artículos 13 y 14 del Reglamento General de Protección de Datos de la UE (GDPR) y de la normativa española de protección de datos aplicable (LOPDGDD). Le rogamos que la lea detenidamente antes de utilizar el servicio.

1. Responsable del Tratamiento

El responsable del tratamiento de sus datos personales es:

NEXTGENWEBS, S.L.
CIF: B97380067
Pol. Ind. Fuente del Jarro
Plaza Gerardo Salvador, No. 1, Oficinas 17–19
46988 Paterna – Valencia, España
Contacto en materia de privacidad: legal@clarnix.app

La autoridad de control en materia de protección de datos en España es la Agencia Española de Protección de Datos (AEPD), accesible en www.aepd.es.

2. Datos que Recopilamos

Recopilamos los datos estrictamente necesarios para prestar el servicio Clarnix.

2.1 Datos de Cuenta

Cuando crea una cuenta, recopilamos su nombre, dirección de correo electrónico y, en su caso, una contraseña cifrada mediante hash. Si inicia sesión mediante OAuth (Google o Microsoft), recibimos su nombre, dirección de correo electrónico y el identificador de usuario emitido por el proveedor.

2.2 Datos de Correo Electrónico Accedidos mediante OAuth — Privacidad desde el Diseño

Clarnix se basa en el principio de privacidad desde el diseño: el contenido de los correos nunca se almacena en nuestros sistemas. Procesamos el cuerpo de los correos de forma transitoria en memoria para clasificar los mensajes y generar los resúmenes, y lo descartamos inmediatamente después. Los permisos de OAuth de Google que solicitamos son https://www.googleapis.com/auth/gmail.readonly (leer el correo), https://www.googleapis.com/auth/gmail.modify (aplicar etiquetas y archivar), https://www.googleapis.com/auth/gmail.labels (crear y gestionar las etiquetas que aplicamos) y https://www.googleapis.com/auth/calendar.readonly (leer los próximos eventos: ver más abajo). Para las cuentas de Microsoft solicitamos los permisos equivalentes de Microsoft Graph Mail.Read y Mail.ReadWrite. Los metadatos que sí conservamos se limitan a:

  • Nombre y dirección de correo electrónico del remitente
  • Asunto del mensaje
  • Marca de tiempo de recepción (received_at)
  • ID de mensaje e ID de hilo (identificadores emitidos por el proveedor)
  • Etiquetas de clasificación y puntuaciones de prioridad generadas por IA
  • Resúmenes generados por IA (nunca el contenido literal del cuerpo del mensaje)

Datos de calendario: cuando concedes el permiso de calendario, leemos tus próximos eventos —título, hora y participantes— con el único fin de añadir una agenda breve a tu resumen. El contenido del calendario se procesa en memoria al generar el resumen y nunca se almacena en nuestros sistemas, nunca se utiliza para entrenar ningún modelo y nunca se comparte con terceros. Puedes desactivar la sección de calendario en cualquier cuenta conectada cuando quieras.

2.3 Credenciales de Cuentas de Correo Electrónico Conectadas

Para conectar su proveedor de correo electrónico, almacenamos tokens de acceso OAuth y tokens de actualización (o, en el caso de IMAP, credenciales cifradas). Estos se almacenan cifrados en reposo mediante una ENCRYPTION_MASTER_KEY y se utilizan exclusivamente para acceder a su buzón en su nombre.

2.4 Datos de Facturación

Los datos de tarjeta de pago son recopilados y tratados exclusivamente por Stripe. Únicamente almacenamos su ID de cliente de Stripe, el estado de la suscripción, los últimos 4 dígitos de la tarjeta, el nombre de facturación, la dirección de facturación y el NIF/CIF o número de IVA cuando se facilite. En ningún caso vemos ni almacenamos números de tarjeta completos.

2.5 Datos de Uso

Recopilamos datos de uso agregados y anonimizados, tales como las funcionalidades utilizadas, el número de reglas creadas, el recuento de resúmenes y los eventos de entrega. Asimismo, recopilamos datos técnicos como la dirección IP (para la limitación de velocidad por motivos de seguridad), el tipo de navegador y los registros de errores.

3. Cómo Utilizamos sus Datos

Utilizamos los datos recopilados para los siguientes fines:

  • Prestar, operar y mantener el servicio Clarnix
  • Clasificar su correo electrónico entrante mediante IA y aplicar las reglas que usted configure
  • Generar resúmenes sintetizados por IA y entregarlos en el canal que usted elija (correo electrónico, WhatsApp, Telegram, Slack, Teams)
  • Procesar pagos y gestionar su suscripción a través de Stripe
  • Enviar correos electrónicos transaccionales (confirmación de cuenta, recibos, entrega de resúmenes)
  • Analítica de producto agregada y anonimizada para comprender el uso de las funcionalidades y mejorar el servicio
  • Supervisión de la seguridad, prevención del fraude y detección de usos abusivos
  • Cumplimiento de obligaciones legales
  • marketing.privacy.s3.items.8

No utilizamos sus datos para publicidad conductual, no los vendemos a terceros ni empleamos el contenido de los correos electrónicos para ningún fin distinto del procesamiento transitorio en memoria para su clasificación.

4. Servicios de API de Google — Declaración de Uso Limitado

Clarnix's use and transfer of information received from Google APIs to any other app will adhere to the Política de Datos de Usuario de los Servicios de API de Google, including the Limited Use requirements.

  • No utilizamos sus datos de usuario de Google para entrenar modelos generalizados de IA o aprendizaje automático.
  • El acceso humano a sus datos de usuario de Google se limita a: (a) con su consentimiento explícito; (b) por motivos de seguridad, como la investigación de usos abusivos; (c) para cumplir con la legislación aplicable; o (d) para operaciones internas en las que los datos hayan sido agregados y anonimizados.
  • No vendemos ni transferimos sus datos de usuario de Google a intermediarios de datos, anunciantes ni a ningún otro tercero para fines no relacionados con la prestación del servicio Clarnix.

5. Base Jurídica del Tratamiento (Art. 6 GDPR)

Nos basamos en las siguientes bases jurídicas:

  • Ejecución de un contrato (Art. 6(1)(b)): El tratamiento de sus metadatos de correo electrónico y datos de cuenta es necesario para prestar las funcionalidades de clasificación, triaje y resumen a las que se ha suscrito.
  • Intereses legítimos (Art. 6(1)(f)): Tratamos datos técnicos y de uso para mantener la seguridad del servicio, prevenir usos abusivos, detectar errores y mejorar la fiabilidad de la plataforma. Nuestros intereses están ponderados frente a sus derechos y no los prevalecen.
  • Consentimiento (Art. 6(1)(a)): Para las cookies no esenciales y las comunicaciones de marketing, nos basamos en su consentimiento. Puede retirar su consentimiento en cualquier momento sin que ello afecte a la licitud del tratamiento realizado con anterioridad.
  • Obligación legal (Art. 6(1)(c)): Cuando así se exija, tratamos datos para cumplir con la legislación aplicable (p. ej., conservación de registros de facturación conforme a la legislación tributaria española).

6. Subencargados del Tratamiento

Contamos con los siguientes subencargados del tratamiento para operar el servicio. Cada uno de ellos trata únicamente los datos estrictamente necesarios para su función.

EncargadoFinalidad y Datos CompartidosUbicación
SupabaseAlojamiento de base de datos, autenticación y almacenamiento de archivos — datos de cuenta, metadatos de correo electrónico, reglas, resúmenesEU (Fráncfort, Alemania)
VercelAlojamiento de la aplicación web y entrega en el edge — registros de solicitudesEU/USA (SCCs)
RailwayInfraestructura de trabajos en segundo plano (sondeo de correo electrónico, cola de triaje) — contenido de correo electrónico transitorio en memoriaEU/USA (SCCs)
ResendEntrega de correo electrónico transaccional — dirección del destinatario, resúmenesUSA (SCCs)
OpenRouter — proveedores de modelos de IAEnrutamiento e inferencia de IA/LLM para la clasificación de correos electrónicos y la generación de resúmenes. OpenRouter reenvía cada solicitud a un conjunto seleccionado de proveedores de modelos de IA y hosts de inferencia — que actualmente incluyen Anthropic, Google (Vertex AI) y OpenAI, junto con hosts de inferencia radicados en EE. UU. y debidamente verificados para modelos de pesos abiertos. El conjunto activo puede cambiar a medida que optimizamos la calidad y la fiabilidad, pero todo endpoint debe cumplir los mismos requisitos, aplicados técnicamente en cada solicitud: ubicación en la UE o EE. UU. al amparo de las Cláusulas Contractuales Tipo, retención cero de datos y ausencia de uso de sus datos para entrenar modelos. El contenido del correo electrónico se procesa de forma transitoria únicamente en memoria y nunca se almacena ni se registra.USA/EU (SCCs)
StripeGestión de facturación y suscripciones — nombre de facturación, dirección, datos de tarjetaUSA/EU (SCCs)
Google / MicrosoftAutenticación OAuth y fuente de datos de correo electrónico — tokens OAuth, metadatos de correo electrónico accedidos según su autorizaciónUSA (SCCs)
Meta (WhatsApp) / Telegram / SlackEntrega de resúmenes a los canales de mensajería que usted configure — contenido del resumenUSA (SCCs)
PostHogAnalítica de producto y seguimiento de errores: eventos de uso anónimos (visitas de página, interacciones con funciones), métricas agregadas de rendimiento web e informes de errores de la aplicación. Configurado sin perfiles de persona y sin grabaciones de sesión; el contenido de los correos, las líneas de asunto y las direcciones de correo nunca se envían a PostHog. Las cookies analíticas solo se establecen con su consentimiento; sin él, la medición se realiza sin cookies.EU (Fráncfort, Alemania)

«SCCs» hace referencia a las Cláusulas Contractuales Tipo de la UE adoptadas en virtud de la Decisión de Ejecución (UE) 2021/914 de la Comisión, que proporcionan un nivel de protección adecuado para las transferencias de datos personales a terceros países.

7. Transferencias Internacionales de Datos

Algunos de nuestros subencargados operan fuera del Espacio Económico Europeo (EEA). Cuando esto ocurre, nos aseguramos de que exista una garantía adecuada — en todos los casos actuales, Cláusulas Contractuales Tipo de la UE — de modo que sus datos reciban un nivel de protección equivalente al garantizado dentro del EEA.

8. Conservación de Datos

  • Contenido del cuerpo de los correos electrónicos: Nunca se almacena. Se procesa en memoria y se descarta de inmediato.
  • Metadatos de cuenta: Se conservan hasta la eliminación de la cuenta y, a continuación, se suprimen de los sistemas activos en un plazo de 30 días.
  • Metadatos de correo electrónico y resúmenes: Se conservan mientras su cuenta esté activa y se eliminan en un plazo de 30 días tras el cierre de la cuenta.
  • Registros de facturación: Se conservan durante 6 años conforme a lo exigido por la legislación tributaria española (Ley General Tributaria).
  • Registros de auditoría: Se conservan según los audit_log_visibility_days de su plan. Los registros del servidor se conservan hasta 90 días por motivos de seguridad, con la identidad del usuario anonimizada tras la eliminación.

Durante su prueba gratuita de 14 días, todos los datos reciben el mismo tratamiento que los de un suscriptor de pago. Si no convierte a un plan de pago, sus datos se eliminarán en un plazo de 30 días tras la expiración de la prueba.

9. Eliminación de Cuenta

  • Puede eliminar su cuenta en cualquier momento desde Configuración → Eliminar cuenta (autoservicio). El cierre de la cuenta es permanente e irreversible.
  • Lo que se elimina en un plazo de 30 días: su perfil, todas las cuentas de correo electrónico conectadas y los tokens OAuth (revocados en el proveedor de forma inmediata tras la eliminación), todos los datos de clasificación, resúmenes, reglas y membresías de equipo. Si usted es el único propietario de un equipo, el equipo se elimina o la titularidad se transfiere.
  • Lo que se conserva: registros de facturación (legislación tributaria española, 6 años) y registros de auditoría con su identidad anonimizada.
  • La supresión de los sistemas activos se completa en un plazo de 30 días, de conformidad con la Sección 8. Este plazo tiene en cuenta las copias de seguridad, el almacenamiento replicado y los procesos de eliminación por lotes, y es coherente con el «plazo razonable para la supresión efectiva» reconocido en el artículo 17 del GDPR.

10. Sus Derechos en virtud del GDPR

Como interesado en virtud del GDPR, usted dispone de los siguientes derechos:

  • Derecho de acceso (Art. 15): Puede solicitar una copia de los datos personales que conservamos sobre usted.
  • Derecho de rectificación (Art. 16): Puede solicitarnos que corrijamos datos inexactos o incompletos.
  • Derecho de supresión (Art. 17): Puede solicitar la eliminación de sus datos personales, con sujeción a las obligaciones legales de conservación (p. ej., registros de facturación).
  • Derecho a la portabilidad de los datos (Art. 20): Puede solicitar sus datos en un formato estructurado y legible por máquina.
  • Derecho a la limitación del tratamiento (Art. 18): Puede solicitarnos que limitemos el tratamiento de sus datos en determinadas circunstancias.
  • Derecho de oposición (Art. 21): Puede oponerse al tratamiento basado en intereses legítimos. Atenderemos su solicitud salvo que acreditemos motivos legítimos imperiosos que prevalezcan sobre sus intereses.
  • Derecho a retirar el consentimiento: Cuando el tratamiento se base en el consentimiento, puede retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento realizado con anterioridad a dicha retirada.

Para ejercer cualquiera de estos derechos, póngase en contacto con nosotros en legal@clarnix.app. De conformidad con el artículo 12(3) del GDPR, responderemos a su solicitud en el plazo de un mes desde su recepción. Cuando una solicitud sea especialmente compleja o cuando recibamos un elevado número de solicitudes, dicho plazo podrá prorrogarse hasta dos meses adicionales; le informaremos en el plazo de un mes desde la recepción de la solicitud de cualquier prórroga de este tipo y de sus motivos. Si no está satisfecho con nuestra respuesta, tiene derecho a presentar una reclamación ante la autoridad española de protección de datos (AEPD — Agencia Española de Protección de Datos) o ante la autoridad de control del Estado miembro de la UE en el que tenga su residencia habitual.

11. Seguridad

Aplicamos las medidas técnicas y organizativas adecuadas para proteger sus datos personales, entre ellas: cifrado en tránsito mediante TLS 1.3, cifrado en reposo gestionado por Supabase, tokens OAuth cifrados con una ENCRYPTION_MASTER_KEY, seguridad a nivel de fila (Row Level Security) aplicada en la capa de base de datos y controles de acceso que limitan quién puede acceder a los sistemas de producción. En caso de una violación de seguridad de los datos personales que suponga un riesgo para sus derechos y libertades, notificaremos a la AEPD en un plazo de 72 horas.

12. Cookies

Clarnix utiliza cookies estrictamente necesarias para gestionar las sesiones de autenticación. También ofrecemos cookies analíticas opcionales sujetas a su consentimiento. Para más información, consulte nuestra Política de Cookies. Cookie Policy.

13. Menores de Edad

El servicio Clarnix no está dirigido a usuarios menores de 16 años. No recopilamos conscientemente datos personales de menores. Si tuviéramos conocimiento de haber recopilado datos de un menor de 16 años, procederemos a eliminar la cuenta de forma inmediata.

14. Modificaciones de esta Política

Podemos actualizar esta Política de Privacidad periódicamente. Cuando realicemos cambios sustanciales, le notificaremos mediante un banner en la aplicación y por correo electrónico con al menos 30 días de antelación a la entrada en vigor de los cambios. La fecha de «Última actualización» que figura en la parte superior de esta página refleja la revisión más reciente.

15. Contacto

Para cualquier consulta, solicitud o reclamación relacionada con esta Política de Privacidad o con el tratamiento de sus datos personales, utilice las direcciones que se indican a continuación. NEXTGENWEBS, S.L. gestiona dos buzones especializados: legal@clarnix.app, supervisado por el equipo de Legal y Privacidad, que atiende las solicitudes de los interesados en virtud del GDPR, las consultas contractuales y otros asuntos jurídicos; y hello@clarnix.app, supervisado por el equipo de Atención al Cliente, que atiende las consultas cotidianas sobre el producto, la cuenta y la facturación. Nuestro objetivo es acusar recibo de las solicitudes entrantes en un plazo de dos días hábiles. Las respuestas de fondo a las solicitudes de los interesados se emiten dentro de los plazos legales establecidos en la Sección 10 anterior. Los datos personales que comparta con nosotros a través de estos buzones (su nombre, dirección de correo electrónico y el contenido de su solicitud) se tratan sobre la base jurídica del artículo 6(1)(c) del GDPR (cumplimiento de una obligación legal, cuando respondemos a una solicitud de un interesado) o del artículo 6(1)(f) del GDPR (nuestro interés legítimo en atender la correspondencia). Los registros de estas comunicaciones se conservan durante el tiempo necesario para acreditar nuestra respuesta y, en todo caso, no más de 6 años cuando así lo exija la legislación española.

NEXTGENWEBS, S.L.
Legal y privacidad: legal@clarnix.app
Producto y soporte: hello@clarnix.app
Pol. Ind. Fuente del Jarro, Plaza Gerardo Salvador, No. 1, Oficinas 17–19
46988 Paterna – Valencia, España
Agencia Española de Protección de Datos: www.aepd.es