Política de Privacidad
Última actualización: 25 de julio de 2026
Esta Política de Privacidad explica cómo Kalebtec Studio S.C trata los datos personales en relación con el servicio Kalebtec Websites en websites.kalebtec.com. Está redactada para cumplir con el Reglamento General de Protección de Datos de la UE (RGPD) y la Ley Orgánica 3/2018 de España (LOPDGDD). La mantenemos breve y honesta: recogemos poco, no vendemos tus datos y te decimos exactamente quién los maneja.
01 — Quién es responsable de tus datos (Responsable del Tratamiento)
El responsable del tratamiento es:
- Kalebtec Studio S.C (una Sociedad Civil española), operada por Rowin Kaleb Hernández Fagúndez y Marianela Elizabeth Rodríguez Maestre.
- CIF/NIF: J26989384
- Domicilio: Avenida do Alcalde Portanet, 20, 4º J, Vigo, Pontevedra 36210, España
- Correo: hello@kalebtec.com
No hemos designado un Delegado de Protección de Datos, ya que nuestro tratamiento no alcanza los umbrales que lo hacen obligatorio según el artículo 37 del RGPD. Para cualquier cuestión de privacidad, contáctanos en hello@kalebtec.com.
02 — Qué datos recogemos, por qué y nuestra base legal
Solo recogemos lo que necesitamos para responderte, gestionar tu pedido y entregar tu web.
- Datos de contacto (tu correo, y nombre/empresa si los facilitas) — para responder consultas y gestionar tu pedido. Base legal: medidas a petición tuya y ejecución de un contrato, art. 6(1)(b); y nuestro interés legítimo en responder consultas, art. 6(1)(f).
- Contenido de la consulta / proyecto (tu cuestionario, requisitos, mensajes) — para entender lo que necesitas y prestar el servicio. Base legal: art. 6(1)(b) contrato; art. 6(1)(f) interés legítimo.
- Llamadas y mensajes de voz (tu número, la fecha y hora de la llamada, el mensaje que dejes y nuestra anotación por escrito de lo que hablamos) — para atender consultas y reclamaciones por la vía telefónica que la ley nos pide publicar. Base legal: art. 6(1)(b) contrato o medidas precontractuales; art. 6(1)(c) obligación legal cuando se trata de una reclamación (art. 21.2 y 21.3 TRLGDCU); art. 6(1)(f) interés legítimo para el resto. No grabamos las llamadas y no usamos ningún servicio externo de grabación, transcripción ni centralita: lo que hablamos por teléfono lo anotamos por escrito y pasa a formar parte del expediente de tu pedido o de tu reclamación, con los mismos plazos de conservación de la sección 05.
- Datos de pago — gestionados por Stripe. Recibimos la confirmación del pago y datos limitados de la transacción (importe, fecha, últimos 4 dígitos, país de facturación). Nunca vemos ni almacenamos el número completo de tu tarjeta. Base legal: art. 6(1)(b) contrato; art. 6(1)(c) obligación legal para registros fiscales y contables.
- Datos de cuenta de la consola de cliente (credenciales e identificadores de cuenta, el estado de seguimiento de tu pedido y cualquier mensaje que intercambies con nosotros dentro de la consola de cliente) — para entregar y hacer seguimiento de tu pedido. La consola de cliente está disponible hoy para nuestros primeros clientes, y se irá abriendo poco a poco. Base legal: art. 6(1)(b) ejecución de un contrato.
- Registros de la web / alojamiento (dirección IP, tipo de navegador y dispositivo, páginas solicitadas, marcas de tiempo) que guarda nuestro proveedor de alojamiento para operar y proteger el sitio. Base legal: art. 6(1)(f) interés legítimo en operar y proteger nuestra web.
- Datos de analítica — gestionados por Vercel Web Analytics, que es sin cookies: procesa tu dirección IP y tu user-agent en el servidor de forma hasheada y agregada, sin rastreo entre sitios ni perfil sobre ti. Base legal: art. 6(1)(f) interés legítimo en medir la audiencia de nuestro sitio.
- Analítica de producto, repetición de sesión e informes de errores — gestionados por PostHog, y solo si aceptas. Cuando consientes, PostHog usa cookies y almacenamiento local para registrar analítica de producto, repeticiones de sesión, mapas de calor e informes automáticos de errores, para que veamos cómo se usa el sitio y corrijamos lo que falla. Está alojada en la UE (
eu.i.posthog.com), por lo que no hay transferencia a un tercer país; lo que escribes en los formularios se enmascara en las repeticiones de sesión; y solo se ejecuta después de que aceptes. Base legal: tu consentimiento, art. 6(1)(a) del RGPD (y el art. 22 de la LSSI para las cookies y el almacenamiento similar).
No usamos rastreadores publicitarios, no creamos perfiles de marketing y no recogemos datos de categorías especiales (sensibles). Nuestra analítica de Vercel es sin cookies, solo agregada y siempre activa; nuestra analítica de producto de PostHog (cookies más repetición de sesión) solo se ejecuta si aceptas, y permanece desactivada hasta entonces — consulta nuestra Política de Cookies para el detalle completo.
Por separado, cuando se confirma un pedido lo registramos en el servidor como una métrica de conversión e ingresos — importe del pedido, moneda, plan y la referencia de la transacción — sin cookies ni datos personales; su base legal es nuestro interés legítimo, art. 6(1)(f) del RGPD, y es independiente de la analítica de PostHog basada en consentimiento anterior, que sigue siendo opcional.
03 — Con quién compartimos datos (destinatarios y encargados)
No vendemos ni alquilamos tus datos, y no los compartimos para el marketing de nadie. Nos apoyamos en un pequeño grupo de proveedores de confianza ("encargados del tratamiento") para operar el servicio — cada uno trata los datos solo según nuestras instrucciones, bajo un contrato de encargo, o como responsable independiente en el caso de los pagos:
- Vercel — alojamiento y entrega de la web, más analítica de tráfico sin cookies (registros de alojamiento, tráfico agregado del sitio).
- PostHog — analítica de producto, repetición de sesión e informes de errores, alojado en la UE, ejecutándose solo después de tu consentimiento, bajo un contrato de encargo del tratamiento.
- Stripe — procesamiento de pagos (datos de pago y facturación). Stripe Payments Europe, Ltd. (Irlanda) es la entidad para clientes de la UE.
- Cloudflare — almacenamiento privado de los archivos que subes en tu consola, sus nombres de archivo y las etiquetas que les pones, más nuestros registros de auditoría de conservación, que no contienen datos personales. Actúa como encargado del tratamiento bajo un contrato de encargo; el almacenamiento es privado, sin dirección pública, y cualquier transferencia fuera del EEE se apoya en el Marco de Privacidad de Datos UE–EE. UU. con las Cláusulas Contractuales Tipo por detrás.
- Resend — el envío del correo que te debemos: enlaces de acceso, confirmaciones de pedido, el aviso de que tus direcciones están listas o de que tu web ya está en marcha, y las confirmaciones de suscripción y los avisos de renovación que exige la ley (tu dirección de correo y el contenido del mensaje). Actúa como encargado del tratamiento bajo un contrato de encargo que vincula desde el momento en que abrimos la cuenta; tiene su sede en EE. UU. y almacena allí los registros y metadatos de correo, por lo que se apoya en las Cláusulas Contractuales Tipo y en el Marco de Privacidad de Datos UE–EE. UU.
- Google Workspace — el buzón que hay detrás de hello@kalebtec.com, es decir, la correspondencia con clientes que envías o recibes por correo (tu dirección de correo y el contenido de los mensajes). Actúa como encargado del tratamiento bajo las condiciones de tratamiento de datos de Google, con Cláusulas Contractuales Tipo o una decisión de adecuación para cualquier transferencia fuera del EEE.
También podemos revelar datos cuando la ley lo exija (por ejemplo, un requerimiento legal válido), o para formular o defender reclamaciones legales, y podemos compartir datos con asesores profesionales (como nuestro contable o asesoría legal) bajo confidencialidad. Si en algún momento incorporamos un nuevo encargado, actualizaremos esta lista antes o cuando empiece.
04 — Transferencias internacionales de datos
Nuestro compromiso es el alojamiento y la residencia de datos en la UE para la web y los datos de cliente, y usamos regiones de la UE cuando el proveedor las ofrece. No obstante, algunos proveedores tienen su sede fuera de la UE (en particular en Estados Unidos). Cuando se transfieren datos personales fuera del Espacio Económico Europeo, nos apoyamos en las garantías exigidas por el Capítulo V del RGPD — las Cláusulas Contractuales Tipo de la Comisión Europea, o una decisión de adecuación o la certificación del proveedor bajo el Marco de Privacidad de Datos UE–EE. UU. — para que tus datos mantengan su nivel de protección de la UE.
Puedes solicitar una copia de las garantías correspondientes escribiendo a hello@kalebtec.com.
05 — Cuánto tiempo conservamos tus datos (conservación)
Aquí lo tienes entero, en una tabla, porque un plazo que nadie encuentra no está publicado de verdad. Cada fila dice qué guardamos, cuánto tiempo, desde cuándo cuenta el reloj y por qué ese plazo y no uno más corto.
| Qué es | Cuánto tiempo | Desde cuándo cuenta | Por qué ese plazo |
|---|---|---|---|
| Los archivos y respuestas que nos envías — tu cuestionario, tu logo, fotos, material de marca | 6 meses | el fin de tu encargo: cuando aceptas tu web o la cancelas, o cuando termina tu suscripción de Care, Care+ o alojamiento, lo que ocurra más tarde | Los necesitamos mientras trabajamos para ti, y un tiempo después por si nos pides un cambio. Pasado eso ya no, así que los borramos. Si sigues suscrito el reloj ni siquiera ha empezado: sigues trabajando con nosotros. |
| Los archivos y respuestas de un pedido que se queda en silencio — el mismo cuestionario, logo y material de marca, más las notas de revisión que nos enviaste, en un pedido que nunca se acepta y nunca se cancela | 12 meses | la última vez que tocaste ese pedido: editar tu cuestionario, subir o quitar un archivo, elegir una dirección, enviar notas de revisión — y vuelve a empezar de cero cada vez. También vuelve a empezar si te escribimos sobre ese pedido, porque mientras seguimos intentando localizarte tus archivos no están abandonados. | El silencio nunca cuenta como aceptación, así que un pedido al que simplemente dejas de responder no termina nunca, y sin esta fila tus archivos no tendrían ninguna fecha de borrado. Doce meses es más que cualquier plazo en el que aún pudieras retomar el proyecto o pedir tu dinero. Cumplirse borra lo que nos enviaste y nada más: no acepta nada en tu nombre, no cierra tu reembolso y no nos entrega tu web. |
| Tus aprobaciones y consentimientos — el texto exacto que aprobaste, cuándo y desde qué correo | 7 años | el día en que tu web se entrega y la aceptas | La ley nos pone a nosotros la carga de probar qué aceptaste, no a ti (art. 98.9 TRLGDCU). Un defecto puede aparecer hasta 2 años después de la entrega y reclamarse durante 5 años más, así que 7 años es el borde exterior de esa ventana. Son unas líneas de texto, no tus archivos. |
| Facturas, pagos y registros fiscales | Al menos 6 años | el cierre del ejercicio al que pertenece la factura (31 de diciembre) | Este no lo podemos acortar ni borrar a petición: el Código de Comercio (art. 30) exige seis años, y la ley fiscal española añade su propio plazo encima. Pedirnos que borremos una factura es la única petición que tenemos que rechazar, y el art. 17.3.b RGPD es el motivo. |
| Consultas que nunca llegaron a ser pedidos | 12 meses | la última vez que hablamos | Lo bastante para retomar una conversación una temporada después. Pasado eso no hay razón para seguir teniendo tu correo, así que no lo tenemos. |
| Elementos de acceso — sesiones, enlaces mágicos, contadores de límite | 31 días como máximo | el momento en que se crea cada uno | Casi todos son mucho más cortos: un enlace de acceso dura 15 minutos, una sesión 15 minutos, un token de seguir conectado 14 días. Caducan solos; no hace falta que se ejecute nada para que desaparezcan. |
| Registros de alojamiento y seguridad | Hasta 12 meses | el momento de la petición | Se guardan para mantener la web en pie y detectar abusos, y luego los rota nuestro proveedor de alojamiento. |
| La copia de seguridad final tras el fin de una suscripción | 30 días | el día en que termina tu suscripción | Para que una mudanza con prisas no pierda nada. Luego se borra. |
Qué lo borra de verdad. Un proceso se ejecuta cada día, calcula qué ha vencido y deja constancia de qué cubrió y de qué no pudo cubrir, para que podamos demostrarte lo que ocurrió y no solo afirmarlo. El almacenamiento privado donde están tus archivos los caduca por su cuenta, funcione o no cualquier otra cosa, y esa parte sí está operativa hoy. La mitad del proceso que elimina los propios registros está construida pero todavía no activada; hasta que lo esté, el registro de cada ejecución lo dice y el borrado en la fecha de vencimiento es una revisión que hacemos y registramos. Los plazos de la tabla de arriba nos obligan igual, los ejecute una vía o la otra. Puedes borrar cualquiera de tus archivos desde tu consola mientras tu brief siga abierto. Las facturas quedan deliberadamente fuera de todo eso: mira la fila de arriba.
También puedes pedirnos que borremos algo antes de que venza su plazo, y lo hacemos: es tu derecho según el art. 17 RGPD y está en el apartado 06. Lo único que rechazaremos son las dos filas en las que la ley nos obliga a conservar, y te diremos cuál y hasta cuándo en vez de limitarnos a decir que no.
06 — Tus derechos
Bajo el RGPD y la LOPDGDD, tienes derecho a:
- Acceder a los datos personales que tenemos sobre ti.
- Rectificar datos inexactos o incompletos.
- Suprimir ("derecho al olvido"), cuando la ley lo permita.
- Limitar el tratamiento en determinados casos.
- Oponerte al tratamiento basado en nuestros intereses legítimos.
- Portabilidad de datos — recibir tus datos en un formato portable.
- Retirar el consentimiento en cualquier momento cuando nos hayamos basado en él (esto no afecta al tratamiento realizado antes de que lo retiraras).
Para ejercer cualquier derecho, escribe a hello@kalebtec.com. Responderemos en el plazo de un mes, como exige el RGPD (ampliable en dos meses más para solicitudes complejas, en cuyo caso te lo indicaremos). Puede que necesitemos confirmar tu identidad primero, para no revelar tus datos a otra persona.
Derecho a reclamar: si crees que hemos tratado tus datos de forma incorrecta, nos gustaría la oportunidad de corregirlo — pero también puedes presentar una reclamación ante la autoridad española de protección de datos, la Agencia Española de Protección de Datos (AEPD), en www.aepd.es, C/ Jorge Juan 6, 28001 Madrid. Si estás en otro país de la UE, puedes reclamar ante tu autoridad de control local.
07 — Cómo protegemos tus datos (seguridad)
Aplicamos medidas técnicas y organizativas adecuadas para proteger tus datos, incluido el cifrado HTTPS/TLS de todo lo que se transmite entre tu navegador y nuestros servidores, controles de acceso y proveedores de confianza que mantienen su propia seguridad robusta. Los datos de tarjeta se gestionan íntegramente dentro del entorno de Stripe, conforme a PCI-DSS, y nunca tocan nuestros propios sistemas.
Ningún sistema es perfectamente seguro, y no podemos garantizar una seguridad absoluta — pero nos lo tomamos en serio y mantenemos nuestra huella pequeña a propósito.
08 — Menores
El servicio está dirigido a empresas y personas adultas, no a menores. No recogemos conscientemente datos de personas menores de 14 años — la edad de consentimiento válido para servicios de la sociedad de la información según la LOPDGDD de España (art. 7), en lugar de los 16 años por defecto del RGPD. Si crees que un menor nos ha facilitado datos personales, contáctanos y los eliminaremos.
09 — Cambios en esta política
Podemos actualizar esta política de vez en cuando. Publicaremos la nueva versión aquí y actualizaremos la fecha de "última actualización". Los cambios relevantes se indicarán con claridad. Por favor, revísala de vez en cuando.
10 — Contacto
Kalebtec Studio S.C — Kalebtec Websites. Correo hello@kalebtec.com · Web websites.kalebtec.com. La identificación legal completa del prestador figura en el Aviso Legal.