Política de Privacidad — MCP Bridge — AI for Bitrix24

1. Introducción

Esta Política de Privacidad describe cómo HUB DESPACHOS Y PYMES S.L. («HUB Consultores», «nosotros») recopila, utiliza, almacena y protege los datos personales cuando usted (el «Usuario») instala y utiliza la aplicación MCP Bridge for Bitrix24 (el «Software») en un portal de Bitrix24.

Esta Política se rige por el Reglamento General de Protección de Datos de la Unión Europea (GDPR — Reglamento (UE) 2016/679) y por la Ley Orgánica española de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD — Ley Orgánica 3/2018).

Al instalar el Software, el Usuario acepta las prácticas descritas en esta Política. Si el Usuario no está de acuerdo, no debe instalar ni utilizar el Software.

2. Responsable del tratamiento y Delegado de Protección de Datos

Responsable del tratamiento:

Delegado de Protección de Datos (DPO): HUB Consultores no ha designado formalmente un DPO porque sus operaciones de tratamiento no cumplen los criterios obligatorios del artículo 37 del GDPR. Para solicitudes relacionadas con la privacidad, póngase en contacto con nosotros directamente en [email protected] indicando en el asunto «MCP Bridge — Privacy Request».

3. Nuestra función: Responsable frente a Encargado del tratamiento

El Software implica dos escenarios de tratamiento distintos:

3.1 Actuamos como Responsable del tratamiento para:

Estos se tratan para operar el Software y constituyen nuestros propios registros de negocio. Las disposiciones de esta Política se les aplican plenamente.

3.2 Actuamos como Encargado del tratamiento para:

En este escenario, la organización del Usuario es el Responsable del tratamiento de esos datos del CRM, y HUB Consultores actúa como Encargado del tratamiento por cuenta de aquella en virtud del artículo 28 del GDPR. Los términos que rigen esta relación de encargo se establecen en nuestro Contrato de Encargo del Tratamiento (DPA) disponible en https://mcp.hubtool.net/legal/dpa-en, que forma parte del EULA aceptado en la instalación.

No almacenamos los datos del CRM: los reenviamos directamente desde Bitrix24 al asistente de IA que el Usuario ha autorizado. No se conserva ninguna copia ni caché del contenido del CRM en nuestra infraestructura más allá de la duración de la solicitud HTTP concreta.

4. Información que recopilamos (como Responsable del tratamiento)

Procesamos la cantidad mínima de datos estrictamente necesaria para operar el Software. Categorías recopiladas:

4.1 Datos de autenticación y enrutamiento

4.2 Aplicaciones cliente autorizadas

4.3 Telemetría operativa

4.4 Datos que NO almacenamos

Explícitamente, no almacenamos, almacenamos en caché ni copiamos ninguno de los siguientes datos:

5. Finalidades y base jurídica (GDPR Art. 6)

Finalidad Base jurídica
Proporcionar la funcionalidad principal del Software (procesar las solicitudes del Usuario contra Bitrix24 en su nombre) Ejecución de un contrato (Art. 6(1)(b)) — el EULA aceptado en la instalación
Autenticar las solicitudes a la API mediante el token MCP y OAuth Ejecución de un contrato (Art. 6(1)(b))
Supervisar la disponibilidad del servicio, detectar errores, prevenir abusos Interés legítimo (Art. 6(1)(f)) — fiabilidad y seguridad del servicio. Ponderación: el impacto sobre los interesados es mínimo (solo identificadores seudonimizados, sin elaboración de perfiles de comportamiento), mientras que el interés en mantener un servicio fiable y seguro es sustancial
Cumplir con obligaciones legales (notificaciones de incidentes de seguridad, requerimientos lícitos de las autoridades) Obligación legal (Art. 6(1)(c))

6. Decisiones automatizadas y elaboración de perfiles (GDPR Art. 13(2)(f))

El Software no lleva a cabo decisiones automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos o efectos significativos similares sobre el Usuario o cualquier persona física. El Software actúa como un puente transparente entre el asistente de IA del Usuario y Bitrix24: cualquier «decisión» o «recomendación» la genera el asistente de IA de terceros elegido por el Usuario (p. ej., Claude.ai, ChatGPT), no nosotros.

7. Datos de menores (GDPR Art. 8)

El Software no está dirigido a menores. Es una herramienta B2B para organizaciones que operan un portal de Bitrix24. No recopilamos conscientemente datos personales de ninguna persona menor de 18 años. Si tenemos conocimiento de que hemos recopilado inadvertidamente datos de un menor, los eliminaremos con prontitud.

8. Conservación de los datos

Categoría de datos Plazo de conservación
Tokens OAuth (acceso + actualización) y mcp_token Mientras el Software esté instalado en el portal de Bitrix24. Eliminados en un plazo de 24 horas desde que el Usuario desinstala el Software o rota su token.
Registros de Connected Apps (autorizaciones de Claude.ai, ChatGPT) Mientras el Usuario mantenga activa la autorización. Eliminados en un plazo de 24 horas desde que el Usuario la revoca desde el widget del Software o rota su token.
Lista negra de tokens revocados (solo hashes SHA-256) 90 días tras la revocación, luego eliminados de forma permanente. Se utiliza para evitar la reutilización de tokens revocados.
Registros de solicitudes (breadcrumbs de Sentry) 90 días, luego eliminados automáticamente por Sentry.
Contadores de métricas agregadas Hasta los 10.000 eventos más recientes por portal; los eventos más antiguos se purgan automáticamente.
Datos del CRM (cuando actuamos como Encargado) Ninguno — nunca almacenados en reposo, solo reenviados en tránsito durante cada solicitud

Cuando el Usuario desinstala el Software de su portal de Bitrix24, todos los tokens OAuth asociados, el mcp_token y los registros de Connected Apps se eliminan de nuestra base de datos en un plazo de 24 horas, en línea con la cláusula equivalente del Contrato de Encargo del Tratamiento (DPA Sección 11).

9. Comunicación de datos y terceros (Subencargados)

Solo compartimos datos con las siguientes categorías de destinatarios, todos seleccionados por su postura de seguridad y sus compromisos de cumplimiento del GDPR:

Destinatario Función Ubicación Finalidad Garantías
Bitrix24 (el portal seleccionado por el Usuario) Destinatario Determinada por el plan SaaS de Bitrix24 del Usuario Ejecutar las operaciones de CRM y Tareas del Usuario Acceso directo autorizado a la API; regido por los propios términos de Bitrix24 aceptados por el Usuario
Asistente de IA elegido por el Usuario (Claude.ai, ChatGPT, etc.) Destinatario (actúa como responsable independiente del tratamiento que el propio asistente realiza de la respuesta) Determinada por el asistente que el Usuario autoriza (típicamente Estados Unidos) Generar la respuesta solicitada por el Usuario El Usuario autoriza explícitamente un asistente concreto a través del flujo OAuth del Software. Para Anthropic (Claude) y OpenAI (ChatGPT), el mecanismo de transferencia documentado públicamente por el proveedor para datos personales de la UE es, a la fecha de entrada en vigor de esta Política, las Cláusulas Contractuales Tipo (Decisión 2021/914). Cuando el proveedor además se autocertifique conforme al EU-US Data Privacy Framework, también podrá invocarse dicha certificación — el Usuario debe verificar el estado actual del proveedor en la lista oficial del DPF (dataprivacyframework.gov) antes de invocarla. No invocamos el «consentimiento explícito» del Art. 49(1)(a) como garantía rutinaria, en línea con las Directrices 2/2018 del EDPB.
Functional Software GmbH (Sentry) Subencargado — monitorización de errores Sentry región UE — Fráncfort, Alemania (ingest.de.sentry.io) Recibir informes de errores saneados y trazas de rendimiento agregadas (sin datos del CRM, sin cabeceras de autenticación, sin cuerpos de solicitud — véase la Sección 4.3) DPA de Sentry aceptado a través del panel Legal & Compliance de Sentry. El acceso de la matriz (Functional Software, Inc., EE. UU.) se rige por la certificación del EU-US Data Privacy Framework y las SCC (2021).
Hetzner Online GmbH (alojamiento en la nube) Subencargado — infraestructura Núremberg, Alemania (UE) Operar los servidores virtuales, el almacenamiento en bloque y la red del Software Subencargado en el marco del Auftragsverarbeitungsvertrag (AVV) estándar de Hetzner; los centros de datos utilizados por el Software están ubicados dentro de la Unión Europea — sin transferencia fuera del EEE
Autoridades competentes Destinatario legal España / UE Cumplir con requerimientos legales lícitos El mínimo necesario para satisfacer el requerimiento

Una lista completa y actualizada de subencargados se mantiene como parte del Contrato de Encargo del Tratamiento (DPA) y puede solicitarse en [email protected].

Nunca vendemos datos personales. No compartimos datos con terceros de marketing, publicidad o analítica.

9.1 Derecho a oponerse a nuevos subencargados

Cuando contratemos a un nuevo subencargado que trate datos personales por cuenta de un responsable del tratamiento (Sección 3.2), notificaremos a los Usuarios afectados con al menos 30 días de antelación. Los Usuarios podrán oponerse al cambio por escrito dentro de ese plazo; si las objeciones no pueden resolverse, el Usuario podrá poner fin al acuerdo de tratamiento correspondiente.

10. Transferencias internacionales de datos

La propia infraestructura del Software (servidores de aplicación, base de datos, monitorización de errores) está alojada dentro del Espacio Económico Europeo (EEE): los servidores de aplicación y la base de datos en Hetzner (Núremberg, Alemania) y la monitorización de errores en la región UE de Sentry (Fráncfort, Alemania). No almacenamos datos del CRM en reposo en ninguna ubicación.

La principal transferencia de datos personales fuera del EEE que puede producirse en relación con el Software es la transferencia ulterior de datos del CRM al asistente de IA que el Usuario ha autorizado (p. ej., Claude.ai, ChatGPT), que puede estar ubicado en Estados Unidos o en otro lugar. Esta transferencia se realiza siguiendo la instrucción documentada del Usuario — materializada cuando el Usuario autoriza un asistente concreto a través del flujo OAuth del Software. Tal como se establece en el DPA, la organización del Usuario actúa como exportador de datos para esta transferencia ulterior y es responsable, con arreglo al Capítulo V del GDPR, de garantizar un mecanismo de transferencia apropiado con el asistente elegido.

Para esta transferencia ulterior se aplican las siguientes garantías, por orden de aplicabilidad:

No invocamos las excepciones del Art. 49 del GDPR (incluido el «consentimiento explícito» del Art. 49(1)(a)) como garantía rutinaria para estas transferencias. Siguiendo las Directrices 2/2018 del EDPB, dichas excepciones son excepcionales y no resultan apropiadas para transferencias repetitivas o sistemáticas, que es lo que son las transferencias del Software en su uso normal.

Al autorizar un asistente fuera del EEE, el Usuario acepta que sus solicitudes y los datos del CRM correspondientes serán tratados por dicho asistente en su jurisdicción. No tenemos control sobre cómo el asistente trata o conserva esa información; recomendamos al Usuario que consulte la propia política de privacidad de cada asistente.

11. Sus derechos (GDPR)

Como interesado, usted dispone de los siguientes derechos:

Si el suministro de datos es obligatorio: Los datos descritos en la Sección 4 son estrictamente necesarios para operar el Software. Si el Usuario no desea que sus datos sean tratados, no debe instalar el Software. No existe obligación contractual ni legal de proporcionar estos datos; la única consecuencia de la negativa es que el Software no puede funcionar.

Para ejercer cualquier derecho, envíe una solicitud a [email protected] indicando en el asunto «MCP Bridge — Privacy Request» y una descripción razonable de su solicitud. Respondemos en un plazo de 30 días naturales.

También tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en https://www.aepd.es, o ante la autoridad de control de su país de residencia de la UE.

12. Medidas de seguridad

Implementamos medidas técnicas y organizativas apropiadas al riesgo, entre ellas:

13. Notificación de violaciones de la seguridad de los datos personales

En caso de violación de la seguridad de los datos personales que pueda suponer un riesgo para los derechos y libertades de las personas físicas:

  1. Notificaremos a la AEPD en un plazo de 72 horas desde que tengamos conocimiento de la violación (GDPR Art. 33).
  2. Notificaremos a los Usuarios afectados sin dilación indebida cuando la violación pueda suponer un alto riesgo para sus derechos y libertades, describiendo la naturaleza de la violación, las consecuencias probables y las medidas adoptadas para abordarla (GDPR Art. 34).
  3. Mantendremos un registro interno de todas las violaciones, con independencia de si requieren notificación, según lo exigido por el GDPR Art. 33(5).

Las notificaciones a los Usuarios se enviarán a través del panel «What’s new» del Software y por correo electrónico al contacto registrado en el portal de Bitrix24, cuando esté disponible.

14. Cambios en esta Política

Podemos actualizar esta Política de Privacidad de forma periódica para reflejar cambios en el Software, requisitos legales o nuestras prácticas. Los cambios sustanciales se anunciarán a través del panel de notificaciones «What’s new» del Software y por correo electrónico a la dirección de contacto registrada en el portal de Bitrix24, cuando esté disponible. La fecha de entrada en vigor y la versión en la parte superior de esta Política se actualizarán en consecuencia.

El uso continuado del Software tras una actualización de la Política constituye la aceptación de la Política actualizada.

15. Contacto

Para cualquier consulta, solicitud o cuestión relacionada con la privacidad, contáctenos en:


Last updated: 2026-06-05 Version: 1.2

Changelog

v1.2 (2026-06-05) — Revisión de refuerzo del GDPR (alineación con el DPA v1.1):

v1.1 (2026-05-21) — Se añade la distinción Responsable/Encargado, la referencia al DPA, las decisiones automatizadas del Art. 13(2)(f), los datos de menores del Art. 8, la declaración del DPO, la notificación de violaciones a los usuarios del Art. 34, la aclaración de los identificadores personales seudonimizados y los derechos de exclusión voluntaria frente a subencargados.