Política de privacidad
Última actualización: agosto de 2026. Versión 2.0.
SUBSIDIA TECH, S.L. se encuentra en proceso de constitución. El N.I.F. se incorporará a la cláusula 1 en cuanto la sociedad quede inscrita en el Registro Mercantil; hasta entonces responden del tratamiento quienes actúan en nombre de la sociedad en formación.
1. Responsable del tratamiento
- Titular: SUBSIDIA TECH, S.L., sociedad en constitución.
- N.I.F.: se incorporará una vez inscrita la sociedad en el Registro Mercantil.
- Domicilio social: Carrer Sardenya 215, 7-3, 08013 Barcelona (España).
- Contacto en materia de privacidad: pedro.jimenez@subsidia.ai.
- Delegado de Protección de Datos: no designado. No concurre ninguno de los supuestos del artículo 37.1 del RGPD ni del artículo 34 de la LOPDGDD.
2. Objeto y normativa aplicable
Esta política informa del tratamiento de datos personales que se realiza a través de la plataforma Subsidia y de este sitio web, conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD).
3. Doble condición: responsable y encargado
El titular interviene en dos condiciones distintas, con consecuencias distintas para el interesado. Conviene identificar cuál aplica antes de ejercer un derecho.
3.1. Como responsable del tratamiento respecto de los datos de las cuentas de usuario, de la facturación y de la navegación por este sitio. Sobre esos datos decide el titular, y esta política los rige íntegramente.
3.2. Como encargado del tratamiento (artículo 28 del RGPD) respecto de los datos que cada organización usuaria introduce en la plataforma: sus entidades, sus expedientes y su documentación. De esos datos es responsable la organización que los introduce, que decide qué datos trata y con qué finalidad. El titular los trata únicamente siguiendo sus instrucciones documentadas, en los términos de un contrato de encargo del tratamiento suscrito con ella.
La consecuencia práctica se detalla en la cláusula 10: los derechos sobre los datos de la cláusula 3.2 se ejercen ante la organización usuaria, no ante el titular.
4. Categorías de datos y origen
4.1. Datos facilitados por el interesado. Datos identificativos y de contacto de la cuenta (nombre, dirección de correo electrónico), credencial de acceso —que se conserva cifrada mediante función de derivación irreversible y no es recuperable—, rol asignado y registro de actividad en la herramienta.
4.2. Datos obtenidos de la organización usuaria (artículo 14 del RGPD). Cuando una organización introduce datos de terceros, dichos datos no se obtienen del interesado sino de ella, que es quien debe haberle informado conforme al artículo 14. Comprenden:
- Datos identificativos y de contacto de entidades y de sus personas de contacto: denominación, C.I.F., dirección de correo electrónico, teléfono y ubicación.
- Datos económicos de los expedientes: importes, presupuestos, ayudas solicitadas y concedidas, ayudas sujetas al régimen de mínimis y facturas incorporadas a la justificación.
- Contenido de la documentación aportada —escrituras, poderes, certificados administrativos, cuentas anuales y justificantes de gasto—, que puede contener datos de personas físicas: administradores, apoderados, firmantes y representantes legales.
- Texto libre redactado por los usuarios: descripciones de necesidad y conversaciones mantenidas con el asistente.
4.3. Datos de fuentes públicas. La información de convocatorias procede de la Base de Datos Nacional de Subvenciones y del portal de la Comisión Europea. No constituye datos personales.
4.4. Categorías especiales y datos del artículo 10. No se tratan datos de las categorías especiales del artículo 9 del RGPD ni datos relativos a condenas e infracciones penales. Su introducción en la plataforma está expresamente prohibida por las condiciones del servicio.
4.5. Menores de edad. El servicio se dirige exclusivamente a profesionales. No está destinado a menores de catorce años ni se recaban intencionadamente sus datos.
5. Finalidades y bases jurídicas
- Prestación del servicio contratado y gestión de la relación. Base: ejecución de un contrato o de medidas precontractuales, artículo 6.1.b del RGPD.
- Seguridad de la plataforma, prevención del fraude y atención de incidencias. Base: interés legítimo, artículo 6.1.f. Véase la cláusula 5.1.
- Cumplimiento de obligaciones legales en materia contable, fiscal y de protección de datos. Base: artículo 6.1.c.
- Comunicaciones comerciales sobre el producto, cuando el interesado haya facilitado su contacto a tal efecto. Base: consentimiento, artículo 6.1.a, revocable en cualquier momento sin que ello afecte a la licitud del tratamiento previo.
- Tratamiento por cuenta de la organización usuaria (cláusula 3.2). La base jurídica corresponde determinarla a dicha organización en su condición de responsable.
5.1. Ponderación del interés legítimo. El tratamiento amparado en el artículo 6.1.f se limita a los registros técnicos y de actividad estrictamente necesarios para mantener la seguridad y la integridad del servicio. Se ha valorado que el interesado puede prever razonablemente dicho tratamiento en el marco de una relación profesional, que los datos no se emplean para elaborar perfiles ni para adoptar decisiones sobre él, y que no concurre un impacto significativo sobre sus derechos. El interesado puede oponerse conforme a la cláusula 10.
6. Destinatarios y encargados del tratamiento
No se ceden datos personales a terceros, salvo obligación legal. Sí acceden a ellos los proveedores que prestan servicios necesarios para el funcionamiento de la plataforma, en condición de encargados del tratamiento y con contrato suscrito conforme al artículo 28 del RGPD.
6.1. Se identifican nominativamente, y no por categorías, para que esta información coincida con el anexo de subencargados del contrato de encargo:
- MongoDB, Inc. — Base de datos principal. Unión Europea.
- Vercel, Inc. — Alojamiento de la aplicación y almacenamiento de documentos. Unión Europea y Estados Unidos.
- Railway Corp. — Proceso de sincronización del catálogo y emisión de avisos. Estados Unidos.
- Anthropic, PBC — Modelos de lenguaje, a través de la pasarela de Vercel. Estados Unidos.
- Voyage AI — Representaciones vectoriales para la búsqueda semántica, a través de MongoDB. Estados Unidos.
- Resend, Inc. — Envío de correo transaccional. Estados Unidos.
- GitHub, Inc. — Registro de las incidencias que los usuarios reportan sobre la herramienta. Estados Unidos.
- Komoot GmbH — Sugerencia de ubicaciones al escribir. Alemania.
6.2. Las siguientes son fuentes de consulta pública y no reciben dato personal alguno: Base de Datos Nacional de Subvenciones (BDNS / SNPSAP); Portal Funding & Tenders.
6.3. Toda incorporación o sustitución de un encargado se comunicará con una antelación mínima de treinta días naturales, mediante la actualización de esta cláusula y, cuando el tratamiento se realice por cuenta de una organización usuaria, mediante comunicación directa a ésta, que podrá oponerse motivadamente.
7. Tratamiento mediante inteligencia artificial
7.1. Alcance. La plataforma emplea modelos de lenguaje de terceros para extraer los criterios de las bases reguladoras, explicar el encaje entre una necesidad y una convocatoria, leer la documentación aportada a fin de prerrellenar formularios y asistir al usuario.
7.2. Datos remitidos. Según la funcionalidad empleada, se remiten: el texto de las convocatorias públicas, las descripciones de necesidad y perfil redactadas por el usuario, el texto o el fichero completo de la documentación que éste aporta —incluidos documentos escaneados— y el contenido de las conversaciones con el asistente.
7.3. Prohibición de entrenamiento. Los datos no se emplean para entrenar, reentrenar ni ajustar modelos. El titular ha contratado con el proveedor la modalidad que excluye dicho uso y se obliga a mantenerla.
7.4. Ausencia de decisiones automatizadas. No se adoptan decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos sobre el interesado o le afecten significativamente de modo similar, en el sentido del artículo 22 del RGPD. Toda salida del modelo constituye una propuesta revisable que una persona valida antes de que produzca efecto alguno, y la interfaz la identifica como generada por inteligencia artificial.
8. Transferencias internacionales
El almacenamiento principal se realiza en la Unión Europea. Los encargados identificados en la cláusula 6.1 como radicados en Estados Unidos tratan datos en dicho país.
Estas transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, conforme al artículo 46.2.c del RGPD, complementadas con las medidas suplementarias resultantes de la evaluación de impacto de cada transferencia. Cuando el proveedor esté certificado en el marco de adecuación aplicable a los Estados Unidos, la transferencia se ampara además en la decisión de adecuación correspondiente.
Puede solicitarse copia de las garantías aplicadas en la dirección indicada en la cláusula 1.
9. Plazos de conservación
- Datos de expedientes, entidades y documentación: mientras se mantenga la relación con la organización usuaria.
- Cuentas de usuario: hasta su baja, más treinta días.
- Enlaces de acceso al portal: treinta días desde su emisión, con supresión automática.
- Registro de actividad: veinticuatro meses.
- Conversaciones con el asistente: doce meses desde el último mensaje.
- Copias de seguridad: treinta días de rotación.
- Datos de facturación: los plazos de prescripción mercantil y fiscal legalmente exigibles.
Concluida la relación, los datos tratados por cuenta de una organización usuaria se devuelven o se suprimen a su elección, disponiendo de treinta días para comunicarla. Transcurrido dicho plazo sin comunicación, se procede a su supresión.
10. Derechos del interesado
El interesado puede ejercer los derechos de acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición, reconocidos en los artículos 15 a 22 del RGPD, así como retirar el consentimiento prestado.
10.1. Ante quién se ejercen. Los derechos sobre los datos de la cláusula 3.1 se ejercen ante el titular, en pedro.jimenez@subsidia.ai, acreditando la identidad. Los derechos sobre los datos de la cláusula 3.2 se ejercen ante la organización usuaria que los introdujo, en su condición de responsable. Toda solicitud dirigida al titular sobre estos últimos se le trasladará sin dilación indebida, informando de ello al solicitante.
10.2. Plazo. Las solicitudes se atienden en el plazo de un mes desde su recepción, prorrogable por dos meses adicionales cuando la complejidad o el número de solicitudes lo justifique, informando al interesado dentro del primer mes.
10.3. Reclamación. El interesado puede reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid — www.aepd.es), especialmente si considera que no ha obtenido satisfacción en el ejercicio de sus derechos.
11. Medidas de seguridad
Se aplican las medidas técnicas y organizativas apropiadas al riesgo, conforme al artículo 32 del RGPD. En particular: cifrado en tránsito y en reposo, aislamiento lógico estricto entre organizaciones usuarias, control de acceso por rol, almacenamiento de documentos en modalidad privada con acceso mediante enlace firmado de vigencia limitada, credenciales conservadas exclusivamente mediante función de derivación irreversible y registro de la actividad relevante.
El detalle de estas medidas se pone a disposición de las organizaciones usuarias como anexo del contrato de encargo del tratamiento.
12. Cookies
Se emplean únicamente cookies técnicas estrictamente necesarias para la prestación del servicio: la que mantiene la sesión del usuario, la del acceso al portal de entidades y la que distribuye las búsquedas de demostración de la página de inicio.
No se utilizan cookies analíticas, de perfilado ni publicitarias, ni identificadores de terceros con esas finalidades. Conforme al artículo 22.2 de la Ley 34/2002 (LSSI-CE), las cookies estrictamente necesarias están exentas de consentimiento, razón por la cual no se muestra un aviso de cookies.
13. Modificaciones de esta política
Esta política puede modificarse para adaptarla a cambios normativos o del servicio. Toda modificación sustancial —en particular la incorporación de un nuevo encargado o de una nueva finalidad— se comunicará con una antelación mínima de treinta días naturales por correo electrónico, y se reflejará en la fecha y el número de versión que encabezan este documento.
14. Legislación aplicable
Esta política se rige por el Reglamento (UE) 2016/679, por la Ley Orgánica 3/2018 y por la Ley 34/2002, sin perjuicio del derecho del interesado a acudir a la autoridad de control competente y a los tribunales de su residencia habitual.