Política de privacidad.
Última actualización: 31 de agosto de 2026
La protección de datos es el núcleo de este servicio. Esta política explica qué datos personales tratamos en el servicio de pseudonimización de documentos, con qué finalidad y base jurídica, y cómo puedes ejercer tus derechos, conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD). Es una herramienta transversal, utilizada en ámbitos como el sanitario, el sector público, los servicios financieros y de seguros, los recursos humanos y el asesoramiento jurídico, entre otros; por eso esta política se completa con las obligaciones sectoriales que correspondan a tu actividad.
1. Responsable del tratamiento
- Responsable
- GAIEN.DATA S.L.
- Nombre comercial
- GLOSSO
- NIF / CIF
- B75780759
- Domicilio
- Polígono Industrial Los Rubiales, Calle 3, Nave 7, 23700 Linares (Jaén)
- Correo electrónico
- info@idintu.es
- Delegado de Protección de Datos (DPD)
- No designado.
2. Roles: responsable y encargado
Respecto de los datos de la cuenta y de navegación, el prestador actúa como responsable del tratamiento. Respecto del contenido de los documentos que subes para pseudonimizar, actúa como encargado del tratamiento por cuenta de tu organización (que es la responsable), en los términos del artículo 28 del RGPD y del correspondiente contrato de encargo (DPA).
3. Datos que tratamos
- Datos de cuenta y contacto: nombre, correo, organización y credenciales.
- Contenido de los documentos: el texto que aportas, que puede incluir datos personales y categorías especiales (por ejemplo, datos de salud). Se procesa de forma transitoria, solo para detectar y sustituir las entidades sensibles; el fichero original no se almacena ni se conserva una vez completado el procesamiento.
- Documento pseudonimizado: el resultado del proceso, disponible durante un plazo limitado para su descarga y eliminado automáticamente al vencer dicho plazo.
- Mapa de pseudonimización: la correspondencia cifrada entre cada dato original y su token, necesaria para revertir el proceso, sujeta al mismo plazo limitado de disponibilidad.
- Datos de uso y técnicos: registros de actividad y trazas de auditoría —accesos, dirección IP, datos del dispositivo o navegador y metadatos de cada operación, en los términos del apartado 6—, sin el contenido de los documentos.
- Datos de navegación por el sitio web: páginas vistas y datos de uso agregado, recogidos por las cookies analíticas solo si las aceptas. Son datos del sitio, no del servicio: no incluyen el contenido de tus documentos.
4. Finalidades y base jurídica
- Prestar el servicio de detección, pseudonimización y reversión — ejecución de un contrato (art. 6.1.b RGPD) y, para el contenido, encargo de tratamiento (art. 28).
- Gestionar tu cuenta y darte soporte — ejecución del contrato e interés legítimo (art. 6.1.f).
- Seguridad, auditoría y prevención del fraude — obligación legal (art. 6.1.c) e interés legítimo (art. 6.1.f).
- Atender tus consultas de contacto — consentimiento (art. 6.1.a).
- Medir de forma agregada el uso del sitio web para mejorarlo — consentimiento (art. 6.1.a), que puedes retirar en cualquier momento desde el aviso de cookies.
- Comunicaciones comerciales, en su caso — consentimiento o interés legítimo, con posibilidad de oposición en cualquier momento.
Cuando el documento contenga categorías especiales de datos (art. 9 RGPD) —datos de salud, biométricos, sindicales, religiosos o relativos a la vida sexual—, el tratamiento se ampara en la habilitación aportada por tu organización como responsable (por ejemplo, art. 9.2 RGPD) y se limita estrictamente a lo necesario para pseudonimizarlos. Lo mismo aplica a los datos relativos a condenas e infracciones penales (art. 10 RGPD) y a la información sujeta a deberes de confidencialidad propios de cada sector, como el secreto profesional sanitario, el secreto bancario, el secreto profesional del abogado o la confidencialidad de los expedientes de personal. Corresponde a tu organización verificar que dispone de la habilitación necesaria antes de introducir esa documentación en el servicio.
5. Qué hace este servicio y qué no hace
El procesamiento se realiza en un entorno de nube privada segura. La detección de entidades se ejecuta con modelos alojados en nuestra propia infraestructura y cubre, entre otras, las siguientes categorías: nombres de persona, DNI, NIE, NIF y CIF, pasaporte, número de la Seguridad Social, direcciones, códigos postales y ubicaciones, teléfonos, correos electrónicos, cuentas bancarias y tarjetas, matrículas, fechas, organizaciones, cargos, direcciones web y nombres de usuario. Se añaden los identificadores que solo su etiqueta delata —número de colegiado, finca registral, protocolo o póliza—, porque reidentifican a quien el sistema ya ha protegido, y las categorías que tú marques a mano sobre el documento, que el sistema busca después en menciones parecidas. En consecuencia:
- Tu documento no se remite a ningún proveedor externo de IA, ni público ni privado, en ningún momento del proceso.
- El contenido de los documentos no se utiliza para entrenar modelos, ni propios ni de terceros.
- El mapa de reversión se mantiene cifrado y solo tú puedes revertirlo.
- Los ficheros que subes no se comparten con otros clientes ni se emplean para ninguna finalidad distinta de la pseudonimización que solicitas.
6. Conservación: no almacenamos tus ficheros
El documento pseudonimizado resultante se mantiene disponible durante un plazo limitado de 72 horas, con la única finalidad de permitir su descarga, y se suprime automáticamente al vencer dicho plazo, con independencia de que haya sido descargado o no. Transcurrido ese periodo el resultado no es recuperable, tampoco por nuestra parte. El mapa de reversión está sujeto al mismo plazo, por lo que debes descargar y custodiar por tus propios medios lo que necesites conservar o revertir más adelante.
- Fichero original
- No se almacena. Procesamiento transitorio y eliminación al finalizar.
- Documento pseudonimizado
- 72 horas para su descarga; después, supresión automática.
- Mapa de reversión
- Cifrado y sujeto al mismo plazo que el documento pseudonimizado.
- Datos de cuenta y contacto
- Mientras exista relación contractual y, después, bloqueados durante los plazos de prescripción de responsabilidades.
- Registros de actividad y auditoría
- 1 año desde su generación; después se suprimen. No incluyen el contenido de los documentos ni los datos detectados o sus sustituciones: solo metadatos de la operación.
Si tu organización tiene suscrito un contrato de encargo (DPA) con plazos distintos, prevalecerán los allí pactados.
Los registros de actividad se reducen al mínimo necesario para acreditar la seguridad del servicio, atender el soporte y obtener estadísticas internas de uso y rendimiento, y se limitan a metadatos técnicos: fecha y hora de los accesos, dirección IP y navegador, identificador de la sesión de trabajo, número de documentos procesados con su tamaño, formato y número de páginas, si se aplicó OCR, el número de entidades detectadas, corregidas o revertidas, el tiempo empleado en procesar cada documento y los errores técnicos que se produzcan. Nunca registran el contenido de los documentos, los datos detectados ni los pseudónimos que los sustituyen: de las sustituciones queda constancia de cuántas fueron, nunca de cuáles.
7. Destinatarios y encargados
No vendemos tus datos. Podemos apoyarnos en proveedores que actúan como encargados (alojamiento en nube, soporte, analítica) con las garantías del art. 28 RGPD. No intervienen proveedores de modelos de IA: la detección se ejecuta en nuestra propia infraestructura, de modo que el contenido de tus documentos no se comunica a ningún tercero con esa finalidad. Relación de proveedores principales:
- Analítica del sitio web: Google Ireland Limited, mediante Google Analytics 4 y Google Tag Manager, y solo si aceptas las cookies analíticas. Trata exclusivamente datos de navegación por el sitio —páginas vistas, dirección IP, datos del navegador—. No accede en ningún caso al contenido de tus documentos, que no sale de nuestra infraestructura.
- Alojamiento e infraestructura: Amazon Web Services EMEA SARL, con los servidores y el almacenamiento localizados en sus regiones de la Unión Europea. El soporte lo presta directamente GLOSSO, sin intervención de terceros.
8. Transferencias internacionales
El contenido de tus documentos y los datos del servicio se tratan íntegramente dentro del Espacio Económico Europeo y no son objeto de ninguna transferencia internacional.
La única transferencia fuera del EEE afecta a los datos de navegación por el sitio web y solo se produce si aceptas las cookies analíticas: Google Analytics puede implicar su tratamiento por Google LLC en los Estados Unidos. Esa transferencia se ampara en la decisión de adecuación del Marco de Privacidad de Datos UE-EE. UU. y, con carácter complementario, en las cláusulas contractuales tipo suscritas con Google. Si rechazas esas cookies, no se produce.
Si en el futuro algún otro proveedor implicara transferencias fuera del EEE, se realizarán con las garantías adecuadas del Capítulo V del RGPD.
9. Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar tu consentimiento, escribiendo a info@idintu.es. Cuando actuemos como encargado, canalizaremos tu solicitud hacia el responsable (tu organización). Tienes derecho a reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
10. Inteligencia artificial y IA Act
En el marco del Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial o «IA Act»), aplicamos los siguientes principios:
- Supervisión humana: el usuario revisa, añade o excluye manualmente las entidades detectadas antes de pseudonimizar y exportar.
- Transparencia: te informamos de que el servicio emplea técnicas de IA para la detección de entidades y de sus limitaciones (no garantiza el 100 % de aciertos).
- Minimización y protección de datos: es una medida técnica que reduce la exposición de datos personales cuando, en un paso posterior y ajeno a la aplicación, decidas utilizar modelos de IA de terceros.
- Trazabilidad: se mantiene un registro auditable del número de entidades detectadas, corregidas y revertidas en cada operación, sin sus valores.
- Responsabilidad del despliegue: si fuera del servicio utilizas modelos de IA sobre el material pseudonimizado, actúas como responsable del despliegue («deployer») frente a ese sistema y asumes las obligaciones que el IA Act te atribuya para tu caso de uso, así como las condiciones del proveedor que elijas.
Precisión de la detección
Por transparencia, y dado que afecta a la protección de los datos contenidos en tus documentos: la detección de entidades se apoya en técnicas de inteligencia artificial y, como toda tecnología de reconocimiento automático, opera con un porcentaje de acierto. El servicio está optimizado para operar dentro de un margen de desviación casi nula, ofreciendo un alto grado de fidelidad de los resultados en la práctica totalidad de los escenarios. Aun así, no puede garantizarse la detección del 100 % de los datos personales o sensibles en todos los casos, idiomas y formatos, ni la ausencia de falsos positivos.
Por ese motivo el resultado se presenta como una propuesta revisable y la aplicación te permite añadir, excluir o corregir manualmente las entidades detectadas antes de pseudonimizar y exportar. Como responsable del tratamiento, te corresponde revisar el documento antes de exportarlo o comunicarlo a terceros. Factores como la calidad del escaneado, la digitalización mediante OCR, las abreviaturas, los errores tipográficos o las estructuras documentales atípicas pueden afectar al resultado. Condiciones completas en el Aviso legal.
11. Cookies
El sitio utiliza las cookies técnicas necesarias para su funcionamiento y, únicamente con tu consentimiento, cookies analíticas o de preferencias. No se utilizan cookies publicitarias ni de perfilado. Puedes aceptarlas, rechazarlas o configurarlas desde el aviso de cookies y cambiar tu decisión en cualquier momento. El detalle de cada cookie, su finalidad y su duración figura en la Política de cookies.
12. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo: cifrado del mapa de reversión, control de acceso por roles y sesiones, gestión por lotes, trazabilidad de las operaciones y supresión automática de los resultados al vencer su plazo de disponibilidad. Nuestro enfoque se orienta a los marcos de referencia exigibles en los sectores en los que se utiliza el servicio, entre ellos el Esquema Nacional de Seguridad (ENS) en el sector público y las buenas prácticas de seguridad de la información aplicables a los entornos sanitario y financiero.
13. Cambios en esta política
Podremos actualizar esta política para reflejar cambios legales o del servicio. Publicaremos la versión vigente en esta página con su fecha de actualización.
14. Contacto
Para cualquier cuestión sobre privacidad, escríbenos a info@idintu.es o a través de la página de contacto.

