Legal
Política de privacidad
Última actualización: 16 de agosto de 2026
Quién es el responsable
El responsable del tratamiento es Renaiss AI Solutions, S.L., con NIF B13645973 y domicilio en Calle Conde de Peñalver 26, 28006 Madrid, España. Esta política cubre el sitio web de Renbase, el panel y la API — incluido el endpoint MCP al que se conectan los agentes. Para cualquier duda sobre ella, escribe a [email protected].
No hemos designado delegado de protección de datos: el tratamiento no encaja en ninguno de los supuestos del artículo 37 del RGPD. Las cuestiones de privacidad se atienden en esa misma dirección.
Cuando tratamos el contenido de tu corpus lo hacemos como encargado y por tu cuenta —el responsable eres tú—; de los datos de tu cuenta y de la facturación somos responsables nosotros.
Qué tratamos
Datos de cuenta
Tu dirección de correo y el nombre de tu organización. El acceso es sin contraseña: enviamos un código de un solo uso por email, así que nunca guardamos una contraseña tuya. Cada miembro tiene un rol —administrador o lector— y los administradores emiten claves de API para servicios y agentes.
El contenido que pones en el corpus
Los documentos que subes y las definiciones de negocio que tu equipo escribe o aprueba. Los tratamos solo para prestar el servicio: procesarlos, indexarlos y devolverlos con sus citas. No entrenamos modelos con tu contenido ni lo compartimos con terceros más allá de los encargados que se listan abajo.
Preguntas y respuestas
Las preguntas que hacen tus personas y tus agentes, las respuestas devueltas y el feedback que dejáis sobre ellas. Las respuestas se cachean por organización para no repetir todo el proceso ante una pregunta ya hecha; cualquier cambio en el contexto aprobado invalida esa caché.
Datos de uso
Metadatos de cada petición —endpoint, marca de tiempo, estado, créditos consumidos— para operar el servicio, aplicar los límites por organización y llevar la cuenta del consumo.
Con qué base jurídica
- Ejecución del contrato (art. 6.1.b del RGPD): dar de alta tu cuenta, autenticarte, indexar tu corpus, responder a las preguntas y llevar la cuenta de los créditos.
- Obligación legal (art. 6.1.c): la facturación y las obligaciones contables y fiscales que la acompañan.
- Interés legítimo (art. 6.1.f): mantener el servicio en pie y protegerlo del abuso —límites de ritmo, detección de fraude, registros de operación—, con el equilibrio de tratar solo metadatos de la petición y nunca el contenido de tu corpus para esta finalidad.
Lo que no tocamos
Renbase sirve contexto; tu agente actúa. No ejecutamos ni generamos SQL contra tu warehouse y nunca custodiamos sus credenciales: la introspección de esquemas corre como un CLI en tu propia máquina y solo nos envía borradores para que tu equipo los revise. Está detallado en la página de seguridad.
Aislamiento
La organización es la unidad de aislamiento, y se aplica en el índice vectorial denso, el índice léxico y la base de datos relacional. Cada petición —de una persona, un servicio o un agente— queda acotada a la organización de su credencial, de modo que el contenido de otra organización queda fuera de alcance y no meramente filtrado.
Encargados del tratamiento
Para operar el servicio gestionado nos apoyamos en unos pocos proveedores:
- Alojamiento de la aplicación y base de datos gestionada donde viven el corpus y los datos de cuenta
- Email transaccional, para entregar los códigos de acceso
- Un proveedor de modelos de lenguaje, para generar las respuestas a partir del contexto recuperado
- Un proveedor de embeddings y reranking, cuando esos modelos no corren en nuestra infraestructura
Cada uno está sujeto a un contrato de encargo del tratamiento; la lista vigente, con nombres y ubicaciones, está disponible escribiendo a [email protected]. Con el modelo Enterprise BYOC nada de esto aplica: la plataforma entera corre dentro de tu infraestructura y ningún dato del corpus sale de ella.
Alguno de esos proveedores puede tratar datos fuera del Espacio Económico Europeo. Cuando así sea, la transferencia se ampara en una decisión de adecuación de la Comisión Europea o, en su defecto, en las cláusulas contractuales tipo del artículo 46.2.c) del RGPD con las medidas complementarias que correspondan. Puedes pedirnos copia de esas garantías en la misma dirección.
Conservación
Conservamos los datos de cuenta y el contenido del corpus mientras la cuenta de tu organización esté activa. Puedes borrar documentos y definiciones cuando quieras desde el panel; al borrar una definición, sus versiones anteriores siguen consultables como parte del rastro de auditoría, que es justo el sentido del contexto gobernado.
Al cerrar una cuenta, los plazos son estos:
- Corpus y datos de cuenta: se eliminan en un plazo máximo de 30 días naturales desde la baja, y desaparecen de las copias de seguridad en los 90 días siguientes, que es su ciclo de rotación.
- Registros de operación (metadatos de petición, incidencias de seguridad): 90 días.
- Facturación y contabilidad: 6 años, por la obligación del artículo 30 del Código de Comercio, y a disposición de la Administración tributaria mientras no prescriban sus acciones.
Tus derechos
Puedes solicitar el acceso, la rectificación, la supresión, la limitación, la oposición y la portabilidad de tus datos personales, así como retirar un consentimiento que hubieras dado, sin que ello afecte a la licitud del tratamiento anterior. Escribe a [email protected] y responderemos en el plazo de un mes que marca el RGPD, prorrogable por dos más si la solicitud es compleja.
Si crees que no hemos atendido bien tu petición, puedes reclamar ante la autoridad de control; en España, la Agencia Española de Protección de Datos ( www.aepd.es, calle de Jorge Juan 6, 28001 Madrid).
Seguridad
El tráfico va cifrado en tránsito. Las claves de API se emiten por integración para poder revocar cada una por separado, y la revocación surte efecto de inmediato. Si crees que una cuenta se ha visto comprometida, escribe a [email protected] y lo tratamos como urgente.
Cambios
Cuando esta política cambie, actualizaremos la fecha del encabezado y avisaremos por email a los administradores de la cuenta si el cambio es relevante.