Fecha de entrada en vigor: 2026-05-20

Política de privacidad

Codelabs Studio S.L. («Codelabs», «nosotros») opera MemoryFirst (el «Servicio»). Esta Política de privacidad explica cómo recopilamos, usamos y protegemos la información personal cuando utilizas el Servicio. Somos responsables del tratamiento de los datos de cuenta y facturación, y encargados del tratamiento respecto al contenido que procesas en el Servicio («Datos del Workspace»).

1. Información que recopilamos

  • Datos de cuenta. Nombre, correo profesional, hash de contraseña o identificador OAuth, nombre de la organización.
  • Datos de facturación. Nombre de empresa, NIF/VAT, dirección de facturación, últimos 4 dígitos del medio de pago (Stripe custodia los datos completos de la tarjeta).
  • Datos del Workspace. Contenido que tú y tus agentes de IA ingiréis (documentos, transcripciones de voz, chats, fuentes web, eventos ops). Son Tus Datos; tú eres el propietario. Los tratamos bajo tus instrucciones conforme al DPA.
  • Datos de integración. Cuando conectas una herramienta de terceros (Notion, Drive, Gmail, Calendar, GitHub, etc.) recibimos tokens OAuth y el contenido que autorizas a la integración a leer. Los tokens se almacenan cifrados en reposo.
  • Datos de uso. Uso básico de funciones, registros de errores, métricas de rendimiento, utilizados para operar, proteger y mejorar el Servicio. Anonimizados a los 90 días.
  • Comunicaciones. Correos enviados a soporte, fundadores o direcciones comerciales.

2. Base jurídica (RGPD art. 6)

  • Ejecución del contrato (art. 6.1.b): prestación del Servicio al que te has suscrito.
  • Interés legítimo (art. 6.1.f): seguridad del Servicio, prevención de fraude y abuso, analítica anonimizada. Puedes oponerte en cualquier momento.
  • Consentimiento (art. 6.1.a): correos de marketing, cookies opcionales. Revocable en cualquier momento.
  • Obligación legal (art. 6.1.c): registros fiscales, solicitudes de acceso legítimas.

3. Cómo usamos tu información

  • Prestar, mantener, proteger y mejorar el Servicio.
  • Autenticarte y gestionar tu cuenta.
  • Facturarte y cumplir las obligaciones fiscales y contables.
  • Comunicarnos sobre el Servicio (transaccional). Marketing solo con consentimiento.
  • Cumplir las obligaciones legales y responder a solicitudes legítimas.

4. Tratamiento de IA sobre Tus Datos

El Servicio usa modelos de IA para embeber, recuperar y razonar sobre los Datos del Workspace. Enrutamos los prompts a proveedores de LLM de terceros (Anthropic, OpenAI, Google, Mistral) mediante una pasarela, bajo los compromisos contractuales de no entrenamiento del proveedor. No entrenamos modelos compartidos con Tus Datos. Los clientes Enterprise pueden fijar el procesamiento a proveedores específicos o modelos autoalojados. La lista completa de subencargados está en /legal/dpa.

5. Compartición y subencargados

No vendemos datos personales. Solo compartimos datos con subencargados que operan bajo contratos escritos y obligaciones de protección de datos estándar de la UE. Los subencargados actuales figuran en el DPA e incluyen infraestructura cloud (Hetzner Online GmbH, Alemania), seguridad de borde (Cloudflare Inc., EE. UU., con CCE), pagos (Stripe Payments Europe Ltd., Irlanda) y los proveedores de LLM anteriores. Notificamos a los clientes con 30 días de antelación antes de añadir o sustituir un subencargado.

6. Transferencias internacionales

Los Datos del Workspace se almacenan en Alemania (UE) por defecto. Algunos subencargados están ubicados fuera del EEE. Las transferencias se apoyan en las Cláusulas Contractuales Estándar de la UE (CCE) (Decisión de la Comisión 2021/914) y, cuando procede, en medidas técnicas y organizativas adicionales (cifrado en tránsito y en reposo, seudonimización, controles de acceso). Los clientes Enterprise pueden fijar la residencia de datos a solo UE.

7. Seguridad

TLS 1.3 en tránsito. Cifrado AES-256 en reposo, claves por workspace. Aislamiento por cliente a nivel de base de datos mediante seguridad de fila. Claves API hasheadas con bcrypt (factor de coste 12). Copias de seguridad cifradas diarias con retención de 30 días. Prueba de penetración anual (prevista para el ejercicio 2026). Las vulnerabilidades pueden comunicarse a security@memoryfirst.ai; seguimos una política de divulgación responsable de 90 días.

8. Retención

  • Datos del Workspace: durante la vigencia de tu cuenta. Al cancelar, exportados a solicitud y eliminados permanentemente en 30 días.
  • Cuenta y facturación: durante la vigencia del contrato más el periodo de retención fiscal legal (6 años en España).
  • Registros y métricas: brutos 30 días; agregados anonimizados indefinidamente.
  • Correos de soporte: 24 meses desde la última interacción.

9. Tus derechos (RGPD arts. 15–22)

Tienes derecho a acceder, rectificar, suprimir, limitar u oponerte al tratamiento de tus datos personales, el derecho a la portabilidad y el derecho a no ser objeto de decisiones automatizadas con efectos jurídicos. Para ejercer cualquiera de estos derechos, escribe a privacy@memoryfirst.ai. Respondemos en 30 días. También puedes presentar una reclamación ante la autoridad supervisora nacional; en España, la AEPD ( aepd.es).

10. Cookies

Usamos únicamente cookies de autenticación estrictamente necesarias. No usamos cookies de publicidad ni de seguimiento. Detalle: /legal/cookies.

11. Menores

El Servicio está destinado al uso en un contexto empresarial y no va dirigido a menores de 16 años. No recopilamos conscientemente datos personales de menores.

12. Cambios en esta política

Podemos actualizar esta Política periódicamente. Los cambios materiales se anunciarán por correo con al menos 30 días de antelación a su entrada en vigor. La fecha de entrada en vigor actual figura en la parte superior de esta página.

13. Contacto

Consultas sobre privacidad: privacy@memoryfirst.ai · Seguridad: security@memoryfirst.ai · Fundadores: founders@memoryfirst.ai.