Legal
Política de privacidad
Qué datos tratamos, para qué, con qué base jurídica y qué podés hacer al respecto. Sin cláusulas de relleno: si algo no lo hacemos, lo decimos.
01Responsable del tratamiento
- Responsable
- Incu Tech Solutions S.L.
- NIF
- B23929623
- Domicilio social
- Plaza de Calla 1, piso 2, oficina 4, 28013 Madrid, España
- Marca comercial
- Incu
- Sitio web
- incu.tech
- Contacto de privacidad
- privacidad@incu.tech
Incu opera desde Madrid y Buenos Aires. La entidad española indicada arriba es la responsable del tratamiento de los datos descriptos en esta política. Cuando el equipo de Buenos Aires accede a esos datos para prestar el servicio, lo hace bajo las instrucciones y las garantías descriptas en la sección 06.
02Alcance de esta política
Esta política cubre dos cosas distintas:
- El sitio incu.tech y los datos de quien lo visita o escribe por el formulario de contacto. Acá Incu es responsable del tratamiento (secciones 03 a 08).
- Los proyectos con clientes, cuando para trabajar accedemos a datos personales que están en sistemas del cliente. Acá el cliente es el responsable e Incu es encargada del tratamiento (sección 09).
No cubre los sitios de nuestros productos (ways.sh, registry.ways.sh, steering.sh), nuestro perfil en GitHub ni ningún otro servicio de terceros al que enlacemos: cada uno se rige por su propia información de privacidad.
03Datos que tratamos, para qué y con qué base jurídica
incu.tech es un sitio estático sin base de datos y sin CMS. No hay cuentas de usuario, no hay login y el sitio no guarda tu consulta: la entrega por email a nuestro buzón corporativo y nada más.
| Datos | Origen | Finalidad | Base jurídica | Conservación |
|---|---|---|---|---|
| Nombre, email, empresa (opcional), mensaje, idioma | Lo que escribís en el formulario de contacto | Responder tu consulta y evaluar un posible proyecto | Art. 6.1.b RGPD — medidas precontractuales a tu petición | 12 meses desde el último contacto si no hay relación comercial. Si la hay, mientras dure y durante los plazos legales de la sección 07 |
| Dirección IP | Cabecera x-forwarded-for del envío del formulario | Limitar los envíos por IP para frenar spam automatizado | Art. 6.1.f RGPD — interés legítimo en proteger el formulario | En memoria del servidor, ventana de 10 minutos. No se persiste ni se registra en ningún archivo |
| IP, user agent, URL solicitada, fecha y hora, código de respuesta | Logs del servidor, automáticos en cualquier petición web | Operar el sitio, diagnosticar errores y detectar abuso | Art. 6.1.f RGPD — interés legítimo en la seguridad y disponibilidad del servicio | Los conserva nuestro proveedor de hosting según la retención de su plan (días, no meses). Incu no los exporta ni los archiva por separado |
| Métricas agregadas de uso: páginas vistas, país, tipo de dispositivo, referrer | Vercel Web Analytics, sin cookies | Saber qué secciones del sitio se leen | Art. 6.1.f RGPD — interés legítimo en medición agregada, sin identificadores persistentes en tu dispositivo | Agregado por nuestro proveedor. Sin dato identificable de tu parte |
| Métricas de rendimiento: LCP, CLS, INP y tiempos de carga | Vercel Speed Insights, sin cookies | Detectar y corregir problemas de velocidad | Art. 6.1.f RGPD — interés legítimo en la calidad técnica del sitio | Agregado por nuestro proveedor |
Identificadores de cookie, IP, eventos de navegación (cta_click, lang_switch, contact_submit, outbound_tools) | Google Analytics 4, solo si aceptás en el banner | Entender cómo se usa el sitio para mejorarlo | Art. 6.1.a RGPD — tu consentimiento, revocable en cualquier momento | 14 meses en Google Analytics. Se corta en el momento en que retirás el consentimiento |
Tu elección de cookies (granted o denied) | El botón que pulsás en el banner | Recordar tu decisión y poder acreditarla | Art. 22.2 LSSI — estrictamente necesario para prestar el servicio que pediste (recordar tu elección); art. 7.1 RGPD para acreditar el consentimiento | Almacenamiento local del navegador, hasta que lo borres o lo cambies |
04Cookies y almacenamiento local
El sitio no escribe ninguna cookie hasta que la aceptes. Implementamos Google Consent Mode v2: antes de que cargue cualquier script de medición, analytics_storage, ad_storage, ad_user_data y ad_personalization arrancan en denied. Solo analytics_storage pasa a granted si pulsás «Aceptar análisis». Los tres permisos publicitarios quedan denegados de forma permanente: en incu.tech no hay publicidad, remarketing ni audiencias.
| Nombre | Tipo | Titular | Finalidad | Duración |
|---|---|---|---|---|
incu-consent | Almacenamiento local (no es cookie: no viaja en las peticiones) | Incu — primera parte | Recordar si aceptaste o rechazaste la analítica | Hasta que lo borres o lo cambies |
_ga | Cookie | Distinguir visitantes | 2 años | |
_ga_<ID> | Cookie | Mantener el estado de la sesión de analítica | 2 años |
Las cookies _ga y _ga_<ID> se escriben únicamente con tu consentimiento. Si lo rechazás o lo retirás, no se crean y las existentes se eliminan. Las tipografías del sitio se sirven desde nuestro propio dominio (font-src 'self' en la política de seguridad de contenido): no hay peticiones a Google Fonts ni a CDNs de terceros que puedan ver tu IP.
También podés borrar cookies y almacenamiento local desde la configuración de tu navegador. Si borrás incu-consent, el banner vuelve a aparecer en tu próxima visita.
05Con quién compartimos datos
No vendemos, alquilamos ni cedemos datos personales. Los únicos terceros que los tratan son proveedores que actúan como encargados del tratamiento, con contrato del art. 28 RGPD y solo para lo que se indica:
| Proveedor | Rol | Datos a los que accede | Ubicación | Garantía de la transferencia |
|---|---|---|---|---|
| Vercel Inc. | Hosting del sitio, analítica agregada y métricas de rendimiento | Logs de servidor (IP, user agent), métricas de uso agregadas | EE. UU., con servido desde infraestructura de borde en la UE | DPA con Cláusulas Contractuales Tipo (Decisión de Ejecución (UE) 2021/914) |
| Google Ireland Limited | Google Analytics 4 — solo con tu consentimiento | Identificadores de cookie, IP, eventos de navegación | Irlanda (UE), con posible acceso desde EE. UU. | DPA de Google Ads Data Processing Terms con Cláusulas Contractuales Tipo |
| Resend (Plus Five Five, Inc.) | Entrega del email generado por el formulario de contacto | Nombre, email, empresa y mensaje que escribiste | EE. UU. | DPA con Cláusulas Contractuales Tipo |
| Google Workspace (Google Ireland Limited) | Buzón corporativo donde recibimos y conservamos tu consulta | Nombre, email, empresa y mensaje que escribiste | Irlanda (UE), con posible acceso desde EE. UU. | Cloud Data Processing Addendum de Google con Cláusulas Contractuales Tipo |
Además, podemos comunicar datos a autoridades públicas, juzgados o fuerzas de seguridad cuando exista una obligación legal, y a nuestros asesores legales o contables cuando sea necesario para defender un derecho. Nada más.
06Transferencias internacionales
Argentina. Parte de nuestro equipo trabaja desde Buenos Aires y puede acceder a los datos de contacto para responder tu consulta o ejecutar un proyecto. La Comisión Europea reconoce a Argentina como país con nivel de protección adecuado (Decisión 2003/490/CE), por lo que estas transferencias no requieren garantías adicionales.
Estados Unidos. Vercel y Resend son proveedores estadounidenses. Las transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914), complementadas con cifrado en tránsito y minimización de los datos que reciben.
Podés pedirnos copia de las garantías aplicables escribiendo a privacidad@incu.tech.
07Conservación y supresión
Conservamos cada dato el tiempo indicado en la tabla de la sección 03 y, vencido ese plazo, lo suprimimos o lo anonimizamos. Los criterios son estos:
- Consultas que no derivan en relación comercial: 12 meses desde el último contacto. Después se borran del buzón.
- Clientes: durante toda la relación y, luego, mientras puedan derivarse responsabilidades del contrato.
- Documentación contable y fiscal: 6 años (art. 30 del Código de Comercio) y 4 años de prescripción tributaria (Ley 58/2003), contados desde el último ejercicio afectado.
- Copias de seguridad: los datos ya suprimidos pueden sobrevivir en backups hasta que el ciclo de rotación del proveedor los sobrescriba. No se restauran para otra finalidad.
08Seguridad de la información
El sitio aplica medidas técnicas verificables desde el propio navegador:
- Todo el tráfico va por HTTPS, y las peticiones en claro se elevan a cifrado (
upgrade-insecure-requests). - Política de seguridad de contenido (CSP) estricta: solo se cargan recursos de nuestro propio dominio (
default-src 'self'), no se permiten plugins (object-src), el sitio no se puede embeber en un iframe ajeno (frame-ancestors) y el formulario no puede enviarse a otro dominio (form-action). - X-Content-Type-Options en
nosniffy Referrer-Policy enstrict-origin-when-cross-origin. - Permissions-Policy que deniega cámara, micrófono y geolocalización: el sitio no puede pedirlos ni por error.
- Sin superficie de datos: el sitio es estático, no tiene base de datos ni panel de administración. Tu consulta se entrega por email y no queda almacenada en la web.
- El formulario se protege con un campo trampa (honeypot) y un límite de envíos por IP, en vez de un CAPTCHA que enviaría tus datos a un tercero.
En la operación interna aplicamos control de accesos nominal y con mínimo privilegio, segundo factor obligatorio en las herramientas de trabajo, cifrado en tránsito y en reposo, registro de actividad y un procedimiento de respuesta a incidentes. Ninguna medida garantiza seguridad absoluta; si ocurre una violación de seguridad que suponga un riesgo alto para tus derechos, te lo notificaremos junto con la información del art. 34 RGPD, y a la autoridad de control en un plazo de 72 horas cuando corresponda (art. 33 RGPD).
09Incu como encargada del tratamiento
En los proyectos que ejecutamos para clientes —arquitectura, desarrollo, Strike & Embed, SWAT Team, staff augmentation— puede ser necesario acceder a datos personales alojados en los sistemas del cliente. En ese escenario el cliente es el responsable del tratamiento e Incu es encargada: no usamos esos datos para ninguna finalidad propia. Nuestros compromisos:
- Contrato antes del acceso. Firmamos el contrato de encargo del art. 28 RGPD (o el anexo de tratamiento del acuerdo marco) antes de recibir cualquier acceso a datos personales.
- Solo por instrucciones documentadas del responsable, y con el deber de advertirle si una instrucción nos parece contraria a la normativa de protección de datos.
- Acceso mínimo y nominal. Cada persona del equipo usa su propia identidad —nunca cuentas compartidas—, con el menor privilegio que permita hacer el trabajo y revocación al cierre de su participación.
- Entornos no productivos sin datos reales. Trabajamos con datos anonimizados, enmascarados o sintéticos en desarrollo y pruebas siempre que sea técnicamente posible; si no lo es, se acuerda por escrito con el cliente.
- Confidencialidad del equipo por contrato, incluidos los subcontratados, y con obligaciones que siguen vigentes después de terminado el proyecto.
- Subencargados solo con autorización previa del cliente, con las mismas obligaciones por contrato y respondiendo nosotros de su incumplimiento.
- Medidas de seguridad alineadas con los controles del Anexo A de la norma ISO/IEC 27001: gestión de accesos e identidades, cifrado, gestión de vulnerabilidades y parches, registro y monitorización, desarrollo seguro y gestión de incidentes.
- Notificación de incidentes al cliente sin dilación indebida desde que tenemos conocimiento, con la información del art. 33.3 RGPD para que pueda cumplir sus propios plazos.
- Asistencia al responsable en la atención de derechos de los interesados, en evaluaciones de impacto y en auditorías o inspecciones, incluidas las de la autoridad de control.
- Devolución o supresión al cierre. Al terminar el servicio devolvemos o suprimimos los datos y las copias, según instruya el cliente, y lo certificamos por escrito.
10Tus derechos
Sobre tus datos personales podés ejercer estos derechos, gratis y en cualquier momento:
- Acceso — saber qué datos tuyos tratamos y obtener una copia.
- Rectificación — corregir los que sean inexactos o incompletos.
- Supresión — pedir que los borremos cuando ya no sean necesarios.
- Limitación — pedir que los conservemos pero dejemos de usarlos mientras se resuelve una impugnación.
- Oposición — objetar los tratamientos que basamos en interés legítimo.
- Portabilidad — recibir en formato estructurado los datos que nos diste, cuando el tratamiento se base en consentimiento o contrato.
- Retirar el consentimiento — para la analítica, con el control de la sección 04; para cualquier otro tratamiento consentido, escribiéndonos. Retirarlo no afecta la licitud del tratamiento anterior.
Escribinos a privacidad@incu.tech indicando qué derecho querés ejercer. Podemos pedirte que acredites tu identidad si hay dudas razonables sobre quién sos. Respondemos en un mes, prorrogable dos meses más en casos complejos, avisándote del motivo (art. 12.3 RGPD).
Si considerás que no atendimos bien tu solicitud, podés reclamar ante la Agencia Española de Protección de Datos — C/ Jorge Juan 6, 28001 Madrid — aepd.es, o ante la autoridad de control de tu país de residencia. Reclamar ante la autoridad no requiere habernos escrito antes, pero agradecemos la oportunidad de resolverlo.
11Menores y decisiones automatizadas
Menores. incu.tech es un sitio corporativo dirigido a empresas y a profesionales. No está dirigido a menores de 14 años ni recabamos sus datos de forma consciente (art. 7 LOPDGDD). Si detectamos que recibimos datos de un menor sin el consentimiento de quien ejerce su tutela, los suprimimos.
Decisiones automatizadas y perfilado. No tomamos decisiones automatizadas que te afecten jurídicamente ni te perfilamos. La analítica del sitio se lee de forma agregada y no se usa para segmentar personas identificables ni para valorar candidaturas, propuestas o precios.
Inteligencia artificial. Usamos herramientas de IA en nuestro trabajo de ingeniería. No incorporamos los datos personales de esta política a entrenamientos de modelos, ni propios ni de terceros. En los proyectos de clientes, cualquier uso de IA sobre sus datos se acuerda por escrito con el responsable, con los proveedores y las garantías identificados en el contrato de encargo.
12Cambios en esta política
Si cambiamos esta política, publicamos la versión nueva en esta misma dirección con su número de versión y su fecha de entrada en vigor. Cuando el cambio afecte de forma sustancial a un tratamiento basado en tu consentimiento, te lo pediremos de nuevo; cuando afecte a clientes, lo avisamos por el canal habitual de la relación. Podés pedirnos cualquier versión anterior a privacidad@incu.tech.