Política de privacidad
Cómo tratamos tus datos bajo el RGPD, qué proveedores intervienen y cómo ejercer tus derechos. Con el contrato del artículo 28 para los datos de tus clientes.
Responsable del tratamiento
Mindset & Code es el nombre comercial bajo el que Guillermo Úbeda Garay presta servicios de automatización de procesos, análisis de datos y desarrollo de software. Actividad económica dada de alta en España. Contacto: contacto@mindset-code.com. Dirección a efectos de notificaciones: C/ del Centre, 5 BX, 08820 El Prat de Llobregat (Barcelona), España.
Marco legal aplicable
Atendemos clientes desde España, y a los datos personales les aplica el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD). Si estás fuera del Espacio Económico Europeo y tu país te reconoce garantías adicionales, aplicamos el estándar más protector de los dos.
Datos que tratamos
Del sitio web: lo que escribes en el formulario de contacto —nombre, correo y mensaje— junto con la página desde la que nos escribes, que nos dice de qué servicio hablas sin tener que preguntártelo. Si contratas un encargo aquí mismo, guardamos además la prueba de lo que aceptaste: el texto exacto de las condiciones que viste, su huella SHA-256, la fecha y la dirección IP desde la que se aceptó. Es lo que nos permite demostrar tu consentimiento, como exige el artículo 7.1 del RGPD. Cuando firmas un documento en el portal guardamos la prueba equivalente de esa firma: el nombre y el documento de identidad que declaraste, la fecha y la hora, la huella SHA-256 del texto exacto que se te mostró, y la dirección IP y el navegador desde los que firmaste. Esos dos últimos se quedan en nuestro registro y NO se imprimen en el PDF: en su lugar aparece un código de verificación que los resume mediante un cálculo con clave privada, para que puedas entregar el documento a un banco, a un organismo o a la otra parte sin revelarles desde dónde te conectas. Sin esa prueba la firma electrónica no podría sostenerse si alguien la discutiera, así que se conserva mientras el documento tenga validez; puedes pedirnos una copia cuando quieras. Si abres el portal de clientes: tu correo, la sesión iniciada y los documentos que subas. De la relación profesional: datos identificativos y de facturación, y lo que haga falta para hacer el trabajo contratado —accesos a tus sistemas, ficheros de datos, documentos que nos mandes—. Cuando automatizamos un proceso o montamos un panel, esos ficheros pueden incluir datos de terceros —tus clientes, tus proveedores o tu personal—, que tratamos únicamente por tu cuenta y bajo el contrato de encargo del artículo 28.
Finalidades y base jurídica
Responder a tu consulta y enviarte una propuesta: tu consentimiento. Prestar el servicio contratado: ejecución del contrato. Emitir facturas, llevar los libros y conservar la documentación: obligación legal. Conservar la prueba de la firma electrónica —fecha, IP, navegador y huella del documento—: ejecución del contrato, y la responsabilidad proactiva del artículo 5.2 del RGPD, que nos obliga a poder demostrar lo que tratamos y con qué consentimiento. No usamos tus datos para elaborar perfiles ni tomamos decisiones automatizadas sobre ti.
Cuando actuamos por cuenta de un cliente
Cuando automatizamos un proceso tuyo, montamos un panel con tus datos o mantenemos tu web, tratamos datos personales de los que tú eres responsable y nosotros encargados: los de tus clientes, tus proveedores o tu personal. Esa relación se rige por un contrato de encargo del tratamiento (artículo 28 del RGPD) que firmamos antes de empezar: fija las instrucciones, la confidencialidad, las medidas de seguridad, el régimen de subencargados y qué pasa con los datos al terminar. Si necesitas el modelo antes de contratar, te lo enviamos.
Cuánto tiempo los conservamos
Las consultas que no derivan en contrato se eliminan a los 12 meses. La documentación de clientes se conserva mientras dure la relación y después durante los plazos legales: cuatro años de prescripción tributaria y seis años de conservación de los libros y la documentación mercantil. Al terminar un encargo que haya tratado datos de tus clientes, se devuelven o se suprimen según lo que hayas elegido en el contrato de encargo, y los accesos se revocan.
Con quién los compartimos
Con Stripe, que procesa los cobros: recibe tu correo y los datos de tu tarjeta directamente, sin pasar por este sitio, y los trata bajo su propia responsabilidad como entidad de pago. Con Google (Firebase), que sostiene el acceso al portal de clientes y la base de datos de sus proyectos; los documentos que subes al portal NO están en Google, sino en un servidor propio. Con nadie más: no vendemos ni cedemos datos con fines comerciales, y no hay ninguna administración a la que presentemos nada en tu nombre.
Transferencias internacionales
Trabajamos desde España. Dos de nuestros proveedores tienen matriz en Estados Unidos: Google, que sostiene el acceso al portal, y Stripe, que procesa los cobros. Ambos contratan con clientes del Espacio Económico Europeo a través de sus filiales irlandesas y amparan las transferencias fuera del EEE en las garantías del capítulo V del RGPD —decisión de adecuación o cláusulas contractuales tipo—, en los términos de sus propios anexos de tratamiento de datos. Si prefieres que tus datos no salgan del EEE, dínoslo antes de contratar y organizamos el servicio en consecuencia: el portal y la pasarela son las dos únicas piezas que dependen de ellos, y las dos tienen alternativa.
Tus derechos
Puedes solicitar acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar tu consentimiento en cualquier momento, escribiendo a contacto@mindset-code.com. Responderemos en un mes. Si no quedas conforme, puedes reclamar ante la Agencia Española de Protección de Datos (aepd.es), además de la vía judicial. Ejercer estos derechos es gratuito.
Seguridad
Ciframos las comunicaciones del sitio y los accesos al portal de clientes, limitamos quién puede ver cada expediente y guardamos registro de los accesos. Tus ficheros y tus credenciales se manejan en sistemas con control de acceso, no en carpetas compartidas abiertas ni en cadenas de correo, y los accesos que nos das a tus sistemas se revocan al terminar el trabajo. Si ocurriera una brecha que suponga un riesgo para tus derechos, te lo comunicaremos y lo notificaremos a la autoridad dentro de las 72 horas que marca el RGPD.
Inteligencia artificial
Usamos inteligencia artificial como herramienta de trabajo y creemos que tienes derecho a saber dónde, y sobre todo dónde no. Dónde sí: para redactar y traducir los artículos del blog y los textos de este sitio, y para escribir y revisar código. Todo lo que se publica pasa por revisión humana antes de salir y la responsabilidad editorial es de Guillermo Úbeda Garay. Esa revisión es exactamente la condición que el artículo 50.4 del Reglamento (UE) 2024/1689 de inteligencia artificial —aplicable desde el 2 de agosto de 2026— exige para no tener que rotular cada texto. Dónde no: en tus datos a tus espaldas. Los ficheros y la documentación de un cliente no se envían a un proveedor de inteligencia artificial salvo que el servicio contratado lo requiera y te lo digamos antes por escrito. Cuando ocurre, los datos se seudonimizan primero en nuestros propios equipos —fuera el NIF, el nombre y los números de cuenta— y se usan proveedores obligados por contrato a no entrenar sus modelos con ellos. Este sitio no tiene chatbot: si escribes por el formulario o por WhatsApp te contesta una persona. No elaboramos perfiles ni tomamos decisiones automatizadas sobre ti, ni en la web ni en el servicio. Y una regla que no se negocia: lo que sale de una herramienta de IA es un borrador. Ningún código, ningún informe y ningún texto se entrega ni se pone en producción sin que una persona lo haya leído entero y lo firme.
Cookies y almacenamiento en tu navegador
Este sitio guarda dos clases de cosas en tu navegador, y solo una de ellas te pregunta. Lo que no pregunta, porque no hace falta. Cuatro preferencias técnicas que no salen de tu equipo ni te identifican: el idioma, lo que hayas añadido a tu selección de encargos, la marca de no contarte en las estadísticas si la has pedido, y la propia respuesta que des al aviso de cookies. Si entras al portal de clientes, Firebase guarda además tu sesión iniciada para que no tengas que escribir la contraseña en cada página. Todo eso es necesario para que el sitio funcione o responde a una preferencia que has elegido tú, así que está exento del consentimiento previo del artículo 22.2 de la Ley 34/2002. Tampoco pregunta por el recuento de visitas, porque lo hacemos con un contador propio alojado en nuestro servidor: no pone cookies, no guarda tu dirección IP ni ningún identificador y no puede reconocerte entre dos visitas. Sigue funcionando digas lo que digas en el aviso. Si aun así prefieres no aparecer, entra en mindset-code.com/?sinmedir=1 y dejaremos de contarte en este navegador; para volver atrás, ?sinmedir=0. Lo que sí pregunta: Google Analytics 4. Llega a través de Google Tag Manager y sí pone cookies propias de este dominio —_ga y _ga_2VC2ERK0WT, ambas de dos años— con un identificador aleatorio que permite distinguir visitantes. Eso no está exento de nada, así que no se instala salvo que pulses «Aceptar» en el aviso que aparece al entrar, y rechazarlo cuesta exactamente el mismo clic que aceptarlo. Google recibe la página que ves, la hora, el idioma, el tipo de dispositivo y una estimación de país; la dirección IP se usa para esa estimación y Google la descarta sin almacenarla. Las señales publicitarias quedan denegadas siempre, también cuando aceptas: no hay remarketing ni se comparten datos con la red de anuncios. La base legal es tu consentimiento (artículo 6.1.a del RGPD). Cómo cambiar de idea: en el pie de cualquier página tienes «Preferencias de cookies», que vuelve a abrir el aviso para que decidas otra vez. Retirar el consentimiento es tan fácil como darlo, no tiene ninguna consecuencia y borrar los datos del navegador tiene el mismo efecto.