Política de privacidad

Última actualización: 20 de julio de 2026

1. Responsable del tratamiento

Carve Studio GmbH
Cosimastr. 121
81925 München
Alemania
Correo electrónico: [email protected]
Teléfono: +49 171 8263725

2. Ámbito de aplicación

Esta política se aplica a nuestro sitio web replicato.app y a la aplicación web asociada use.replicato.app (conjuntamente, «Replicato»). Describe cómo tratamos los datos personales cuando visitas nuestras páginas, creas una cuenta o utilizas Replicato.

3. Información general

Se consideran datos personales toda información relativa a una persona identificada o identificable. Solo tratamos estos datos cuando resulta necesario para los fines que se describen a continuación.

En función del tratamiento, nos basamos en particular en las siguientes bases jurídicas:

Cuando los proveedores de servicios tratan datos exclusivamente siguiendo nuestras instrucciones, hemos celebrado con ellos contratos de encargo del tratamiento conforme al artículo 28 del RGPD. Dentro de nuestra empresa, el acceso se limita a las personas que necesitan los datos para sus respectivas tareas.

4. Acceso al sitio web, alojamiento y distribución

Datos de registro del servidor

Cuando accedes a Replicato, se tratan los datos técnicamente necesarios. Estos pueden incluir tu dirección IP, la fecha y hora, la URL solicitada, la URL de referencia, información sobre el navegador y el sistema operativo, la cantidad de datos transferidos y el estado HTTP. Tratamos estos datos para prestar el servicio, mantener su estabilidad, diagnosticar errores y evitar accesos abusivos o maliciosos.

La base jurídica es el artículo 6, apartado 1, letra f), del RGPD. Nuestro interés legítimo consiste en operar Replicato de forma segura y fiable. Los datos de registro se eliminan cuando dejan de ser necesarios para estos fines. Si se produce un incidente de seguridad concreto, podrán conservarse hasta que el incidente y las reclamaciones legales relacionadas se hayan resuelto por completo.

STRATO

Nuestros sistemas funcionan en servidores proporcionados por STRATO AG, Otto-Ostrowski-Straße 7, 10249 Berlin, Alemania. STRATO trata como encargado del tratamiento los datos necesarios para el alojamiento, el funcionamiento de la red y las copias de seguridad.

Más información: información de privacidad de STRATO

Cloudflare

Utilizamos los servicios de Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA, para DNS, cifrado TLS, distribución de contenidos y protección frente a ataques. Las conexiones con Replicato pasan por Cloudflare. Además de los datos de registro indicados anteriormente, Cloudflare puede tratar características de seguridad de una solicitud y utilizar cookies o identificadores similares técnicamente necesarios para detectar accesos automatizados y maliciosos.

La base jurídica es el artículo 6, apartado 1, letra f), del RGPD; nuestro interés legítimo es prestar nuestro servicio de forma segura y con buen rendimiento. Para las transferencias a Estados Unidos, Cloudflare se acoge a la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. y, adicionalmente, a las cláusulas contractuales tipo de la UE.

Más información: Política de privacidad de Cloudflare

5. Cuenta y autenticación

Durante el registro y el inicio de sesión tratamos, en particular, tu nombre, dirección de correo electrónico, un hash de la contraseña, identificadores internos de usuario y cuenta, marcas de tiempo de inicio de sesión, datos de sesión, dirección IP y agente de usuario. Las contraseñas no se almacenan en texto plano. Estos datos son necesarios para proporcionarte una cuenta, permitir el inicio de sesión y evitar usos indebidos.

La base jurídica es el artículo 6, apartado 1, letra b), del RGPD. También tratamos registros y datos de sesión relacionados con la seguridad conforme al artículo 6, apartado 1, letra f), del RGPD, sobre la base de nuestro interés en proteger las cuentas y los sistemas. Por regla general, conservamos los datos de la cuenta mientras dure la relación de uso y, posteriormente, solo cuando lo exijan obligaciones legales de conservación o el reconocimiento, ejercicio o defensa de reclamaciones legales.

Inicio de sesión con Google o Microsoft

Si eliges iniciar sesión con Google o Microsoft, se te redirigirá al proveedor seleccionado. Se tratarán, como mínimo, los datos técnicos necesarios para iniciar sesión y los datos de la cuenta que autorices a dicho proveedor. Por lo general, recibimos un identificador del proveedor, tu nombre y tu dirección de correo electrónico. La base jurídica es el artículo 6, apartado 1, letra b), del RGPD; el uso de estas opciones de inicio de sesión es voluntario.

Google y Microsoft también pueden tratar datos en terceros países, en particular en Estados Unidos. Para estas transferencias se acogen, en particular, a la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. y, cuando sea necesario, a las cláusulas contractuales tipo de la UE.

6. Correos electrónicos y soporte

Si te pones en contacto con nosotros, tratamos tus datos de contacto, el contenido de tu mensaje, los archivos adjuntos cuando corresponda, así como los datos temporales y técnicos de envío, para gestionar tu solicitud. La base jurídica es el artículo 6, apartado 1, letra b), del RGPD cuando la solicitud se refiere a un contrato o a una cuestión precontractual y, en los demás casos, el artículo 6, apartado 1, letra f), del RGPD. Nuestro interés legítimo consiste en responder y documentar las solicitudes.

Utilizamos Resend (Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA) para enlaces mágicos, restablecimientos de contraseña y otros correos electrónicos transaccionales. En particular, se transfieren la dirección de correo electrónico, el contenido del mensaje y los datos técnicos de envío. El tratamiento es necesario para ejecutar nuestro contrato de uso conforme al artículo 6, apartado 1, letra b), del RGPD. Resend está certificado con arreglo al Marco de Privacidad de Datos UE-EE. UU. y su contrato de encargo del tratamiento también incorpora las cláusulas contractuales tipo de la UE.

Más información: Política de privacidad de Resend

7. Plantillas PDF, hojas de cálculo y trabajos

Cuando utilizas Replicato, tratamos las plantillas PDF y los datos CSV/XLSX que subes, los nombres y metadatos de los archivos, los campos de formulario extraídos, las asignaciones que creas, así como los datos de los trabajos y sus resultados. Estos datos pueden contener datos personales de terceros. Eres responsable de asegurarte de que estás autorizado para tratar y transmitir estos datos y, cuando sea necesario, de haber informado a las personas afectadas.

La única finalidad es crear, asignar, rellenar y entregar los documentos PDF que solicites, así como almacenar tus plantillas. La base jurídica es el artículo 6, apartado 1, letra b), del RGPD. Cuando trates datos por cuenta de otro responsable, trataremos el contenido conforme a las instrucciones documentadas de dicho responsable.

Las plantillas y sus configuraciones se asocian a tu cuenta y se almacenan mientras las mantengas disponibles para su uso o las necesitemos para ejecutar el contrato. Los archivos de entrada de los trabajos de procesamiento completados o cancelados se eliminan al finalizar. Los archivos de entrada de trabajos fallidos se conservan durante un máximo de siete días para permitir un posible reintento. Los archivos de resultados permanecen disponibles para su descarga durante un máximo de 24 horas. Por regla general, los metadatos de trabajos completados, fallidos o cancelados se eliminan después de 30 días. Las copias de trabajo locales del servicio de procesamiento se eliminan después del trabajo correspondiente.

Tratamiento local en el navegador

Algunos datos de hojas de cálculo y metadatos de archivos se almacenan temporalmente en IndexedDB en tu navegador para que sigan disponibles al pasar de la edición al rellenado. Estas entradas se eliminan después de 24 horas. Puede almacenarse un identificador local de trabajo en Local Storage para asociar una descarga con el trabajo correcto; se elimina después de su uso. Por regla general, estos datos permanecen en tu dispositivo.

8. Asignación de campos asistida por IA (OpenAI API)

Cuando inicias expresamente la asignación asistida por IA, enviamos a la OpenAI API los encabezados de las columnas de tu archivo de entrada, así como los nombres, etiquetas, tipos y números de página de los campos de formulario PDF. Para esta función no se envían el contenido del archivo PDF ni los valores de las filas de tu hoja de cálculo. Las sugerencias son únicamente una ayuda y no se utilizan para tomar una decisión exclusivamente automatizada que produzca efectos jurídicos o similares de importancia.

El proveedor es OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irlanda. La finalidad y la base jurídica son la función que solicitas y, por tanto, el artículo 6, apartado 1, letra b), del RGPD. Conforme a sus condiciones para empresas, OpenAI trata el contenido de la API como encargado del tratamiento y no lo utiliza para entrenar modelos generales, salvo que se acuerde expresamente lo contrario. OpenAI puede utilizar subencargados del tratamiento fuera del EEE; las transferencias están protegidas mediante cláusulas contractuales tipo de la UE o una decisión de adecuación.

Más información: Acuerdo de tratamiento de datos de OpenAI

9. Diagnóstico de errores con Sentry

En la aplicación web utilizamos Sentry, de Functional Software, Inc., 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA, para detectar, analizar y corregir errores técnicos. Cuando se produce un error, los datos tratados pueden incluir la hora, la página solicitada, información sobre el navegador y el dispositivo, la dirección IP, información técnica de la solicitud, la traza del error y un identificador interno de usuario. No enviamos deliberadamente a Sentry el contenido de los documentos u hojas de cálculo que se hayan subido.

La base jurídica es el artículo 6, apartado 1, letra f), del RGPD. Nuestro interés legítimo es la estabilidad, seguridad y fiabilidad de nuestro servicio. Los datos de errores se eliminan cuando dejan de ser necesarios para el análisis y la corrección y no existe ninguna necesidad adicional de seguridad o prueba. Sentry actúa como encargado del tratamiento. Las transferencias a Estados Unidos se basan en el Marco de Privacidad de Datos UE-EE. UU. y, adicionalmente, en las cláusulas contractuales tipo de la UE.

Más información: Política de privacidad de Sentry

10. Medición de audiencia con Umami

Operamos Umami en nuestra propia infraestructura alojada en Alemania. Umami registra las visitas a las páginas y determinados eventos de interacción. Pueden tratarse la página solicitada, la referencia, la marca de tiempo, el navegador, el sistema operativo, el tipo de dispositivo y el país derivado de la dirección IP. La dirección IP se utiliza para el análisis, pero no se almacena. No utilizamos identificadores persistentes de usuario ni creamos perfiles entre sitios. El contenido de formularios, PDF y hojas de cálculo no se transmite a Umami.

La base jurídica es el artículo 6, apartado 1, letra f), del RGPD. Nuestro interés legítimo es realizar una medición agregada y respetuosa con la privacidad para mejorar los contenidos, la facilidad de uso y la estabilidad. Puedes oponerte a este tratamiento en cualquier momento por motivos relacionados con tu situación particular.

11. Cookies y acceso al almacenamiento

Solo utilizamos accesos al almacenamiento que son necesarios para las funciones que solicitas. La base jurídica para almacenar información en tu dispositivo o acceder a ella es el artículo 25, apartado 2, punto 2, de la TDDDG; el tratamiento posterior se basa en las respectivas bases jurídicas del RGPD indicadas en esta política.

AlmacenamientoFinalidadDuración
better-auth.session_token o __Secure-better-auth.session_tokenInicio de sesión seguro y asignación de la sesiónHasta 7 días; puede ampliarse durante el uso activo
Cookies de autenticación de corta duraciónProtección de los procesos de OAuth, enlaces mágicos e inicio de sesiónHasta que el proceso finalice o caduque
Preferencia de idiomaMostrar el idioma seleccionadoSegún la duración configurada de la cookie o hasta su eliminación
IndexedDB / Local StorageDatos locales de hojas de cálculo y asociación del trabajo de procesamientoDatos de hojas de cálculo hasta 24 horas; identificador del trabajo hasta su uso o eliminación manual

12. Vídeos de YouTube incrustados

Replicato incrusta vídeos de YouTube en modo de privacidad mejorada a través de youtube-nocookie.com. Al cargar un reproductor se establece una conexión con los servidores de YouTube o Google. En particular, pueden tratarse tu dirección IP, información sobre el navegador y el dispositivo, la página solicitada y, cuando corresponda, información de tu cuenta de Google; además, puede almacenarse información en tu dispositivo o accederse a ella. El proveedor es Google Ireland Limited; es posible que Google LLC trate datos en Estados Unidos.

La carga se basa en tu consentimiento conforme al artículo 6, apartado 1, letra a), del RGPD y al artículo 25, apartado 1, de la TDDDG. Puedes retirar tu consentimiento en cualquier momento con efectos futuros. Para las transferencias a Estados Unidos, Google se acoge, en particular, a la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. y, cuando sea necesario, a las cláusulas contractuales tipo de la UE.

Más información: Política de privacidad de Google

13. Destinatarios y transferencias internacionales

Además de los proveedores mencionados expresamente, los proveedores de servicios informáticos, de alojamiento, de comunicaciones y de asesoramiento profesional pueden recibir datos cuando resulte necesario para el funcionamiento, el soporte o el cumplimiento de obligaciones legales. Las autoridades, los tribunales u otros organismos solo reciben datos cuando así lo exige la ley o cuando resulta necesario para ejercer reclamaciones legales.

Para las transferencias fuera del Espacio Económico Europeo, evaluamos si resulta aplicable una decisión de adecuación conforme al artículo 45 del RGPD. En caso contrario, utilizamos, en particular, las cláusulas contractuales tipo de la Comisión Europea conforme al artículo 46, apartado 2, letra c), del RGPD y evaluamos las medidas complementarias necesarias. Puedes solicitar una copia de las garantías pertinentes a través de los datos de contacto indicados anteriormente.

14. Plazos de conservación

Salvo que esta política indique un plazo fijo, conservamos los datos personales únicamente durante el tiempo necesario para la finalidad correspondiente. A continuación, los eliminamos o anonimizamos, a menos que se apliquen obligaciones legales de conservación. En particular, la documentación mercantil y fiscal puede tener que conservarse durante seis, ocho o diez años. Los datos necesarios para el reconocimiento, ejercicio o defensa de reclamaciones legales pueden conservarse hasta que expiren los plazos de prescripción aplicables.

15. Obligación de facilitar datos

No tienes la obligación legal de facilitarnos datos personales. Sin los datos necesarios para una cuenta, la autenticación y la función que selecciones, no obstante, no podemos proporcionar Replicato o dicha función. El inicio de sesión con Google o Microsoft, la asignación por IA y YouTube son opcionales.

16. Tus derechos

Siempre que se cumplan los requisitos legales, tienes los siguientes derechos:

Cuando el tratamiento se base en el consentimiento, puedes retirarlo en cualquier momento con efectos futuros. El tratamiento realizado antes de la retirada seguirá siendo lícito.

Oposición por motivos de interés legítimo: Puedes oponerte en cualquier momento, por motivos relacionados con tu situación particular, al tratamiento basado en el artículo 6, apartado 1, letra f), del RGPD. En tal caso, dejaremos de tratar los datos, salvo que demostremos motivos legítimos imperiosos o que el tratamiento sea necesario para el reconocimiento, ejercicio o defensa de reclamaciones legales.

Para ejercer tus derechos, envía un correo electrónico a [email protected]. También tienes derecho a presentar una reclamación ante una autoridad de protección de datos. Nuestra autoridad principal es, por regla general, la Autoridad de Protección de Datos de Baviera (BayLDA), Promenade 18, 91522 Ansbach, Alemania: www.lda.bayern.de.

17. Decisiones automatizadas

No tomamos decisiones basadas únicamente en un tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre ti o te afecten significativamente de modo similar (artículo 22 del RGPD).

18. Cambios en esta política

Actualizamos esta política cuando cambian nuestros tratamientos, proveedores de servicios o la legislación. La versión publicada en esta página es la versión vigente.