Saltar al contenido
ServiciosIACómo trabajamosCasosContacto
ES·EN
Contanos tu proyecto

Legal

Política de privacidad

Qué datos tratamos, para qué, con qué base jurídica y qué podés hacer al respecto. Sin cláusulas de relleno: si algo no lo hacemos, lo decimos.

Versión
1.0
En vigor desde
8 de septiembre de 2026
Última actualización
8 de septiembre de 2026
Marco aplicable
Reglamento (UE) 2016/679 (RGPD), Ley Orgánica 3/2018 (LOPDGDD) y Ley 34/2002 (LSSI)

Contenido

  1. 01Responsable del tratamiento
  2. 02Alcance de esta política
  3. 03Datos que tratamos, para qué y con qué base jurídica
  4. 04Cookies y almacenamiento local
  5. 05Con quién compartimos datos
  6. 06Transferencias internacionales
  7. 07Conservación y supresión
  8. 08Seguridad de la información
  9. 09Incu como encargada del tratamiento
  10. 10Tus derechos
  11. 11Menores y decisiones automatizadas
  12. 12Cambios en esta política

01Responsable del tratamiento

Responsable
Incu Tech Solutions S.L.
NIF
B23929623
Domicilio social
Plaza de Calla 1, piso 2, oficina 4, 28013 Madrid, España
Marca comercial
Incu
Sitio web
incu.tech
Contacto de privacidad
privacidad@incu.tech

Incu opera desde Madrid y Buenos Aires. La entidad española indicada arriba es la responsable del tratamiento de los datos descriptos en esta política. Cuando el equipo de Buenos Aires accede a esos datos para prestar el servicio, lo hace bajo las instrucciones y las garantías descriptas en la sección 06.

Delegado de Protección de Datos. No estamos obligados a designar uno: no tratamos datos a gran escala, no tratamos categorías especiales del art. 9 RGPD por cuenta propia y no hacemos observación sistemática de personas (art. 37 RGPD, art. 34 LOPDGDD). Las consultas de privacidad las atiende directamente la dirección de la compañía en privacidad@incu.tech.

02Alcance de esta política

Esta política cubre dos cosas distintas:

  • El sitio incu.tech y los datos de quien lo visita o escribe por el formulario de contacto. Acá Incu es responsable del tratamiento (secciones 03 a 08).
  • Los proyectos con clientes, cuando para trabajar accedemos a datos personales que están en sistemas del cliente. Acá el cliente es el responsable e Incu es encargada del tratamiento (sección 09).

No cubre los sitios de nuestros productos (ways.sh, registry.ways.sh, steering.sh), nuestro perfil en GitHub ni ningún otro servicio de terceros al que enlacemos: cada uno se rige por su propia información de privacidad.

03Datos que tratamos, para qué y con qué base jurídica

incu.tech es un sitio estático sin base de datos y sin CMS. No hay cuentas de usuario, no hay login y el sitio no guarda tu consulta: la entrega por email a nuestro buzón corporativo y nada más.

Tratamientos en incu.tech
DatosOrigenFinalidadBase jurídicaConservación
Nombre, email, empresa (opcional), mensaje, idiomaLo que escribís en el formulario de contactoResponder tu consulta y evaluar un posible proyectoArt. 6.1.b RGPD — medidas precontractuales a tu petición12 meses desde el último contacto si no hay relación comercial. Si la hay, mientras dure y durante los plazos legales de la sección 07
Dirección IPCabecera x-forwarded-for del envío del formularioLimitar los envíos por IP para frenar spam automatizadoArt. 6.1.f RGPD — interés legítimo en proteger el formularioEn memoria del servidor, ventana de 10 minutos. No se persiste ni se registra en ningún archivo
IP, user agent, URL solicitada, fecha y hora, código de respuestaLogs del servidor, automáticos en cualquier petición webOperar el sitio, diagnosticar errores y detectar abusoArt. 6.1.f RGPD — interés legítimo en la seguridad y disponibilidad del servicioLos conserva nuestro proveedor de hosting según la retención de su plan (días, no meses). Incu no los exporta ni los archiva por separado
Métricas agregadas de uso: páginas vistas, país, tipo de dispositivo, referrerVercel Web Analytics, sin cookiesSaber qué secciones del sitio se leenArt. 6.1.f RGPD — interés legítimo en medición agregada, sin identificadores persistentes en tu dispositivoAgregado por nuestro proveedor. Sin dato identificable de tu parte
Métricas de rendimiento: LCP, CLS, INP y tiempos de cargaVercel Speed Insights, sin cookiesDetectar y corregir problemas de velocidadArt. 6.1.f RGPD — interés legítimo en la calidad técnica del sitioAgregado por nuestro proveedor
Identificadores de cookie, IP, eventos de navegación (cta_click, lang_switch, contact_submit, outbound_tools)Google Analytics 4, solo si aceptás en el bannerEntender cómo se usa el sitio para mejorarloArt. 6.1.a RGPD — tu consentimiento, revocable en cualquier momento14 meses en Google Analytics. Se corta en el momento en que retirás el consentimiento
Tu elección de cookies (granted o denied)El botón que pulsás en el bannerRecordar tu decisión y poder acreditarlaArt. 22.2 LSSI — estrictamente necesario para prestar el servicio que pediste (recordar tu elección); art. 7.1 RGPD para acreditar el consentimientoAlmacenamiento local del navegador, hasta que lo borres o lo cambies
Interés legítimo. Donde invocamos el art. 6.1.f pesamos nuestro interés contra tus derechos: los datos son mínimos, no se combinan para perfilarte, no se enriquecen con fuentes externas y no se usan con fines publicitarios. Podés oponerte según la sección 10 y pedirnos la valoración de ponderación por escrito.

04Cookies y almacenamiento local

El sitio no escribe ninguna cookie hasta que la aceptes. Implementamos Google Consent Mode v2: antes de que cargue cualquier script de medición, analytics_storage, ad_storage, ad_user_data y ad_personalization arrancan en denied. Solo analytics_storage pasa a granted si pulsás «Aceptar análisis». Los tres permisos publicitarios quedan denegados de forma permanente: en incu.tech no hay publicidad, remarketing ni audiencias.

Inventario completo
NombreTipoTitularFinalidadDuración
incu-consentAlmacenamiento local (no es cookie: no viaja en las peticiones)Incu — primera parteRecordar si aceptaste o rechazaste la analíticaHasta que lo borres o lo cambies
_gaCookieGoogleDistinguir visitantes2 años
_ga_<ID>CookieGoogleMantener el estado de la sesión de analítica2 años

Las cookies _ga y _ga_<ID> se escriben únicamente con tu consentimiento. Si lo rechazás o lo retirás, no se crean y las existentes se eliminan. Las tipografías del sitio se sirven desde nuestro propio dominio (font-src 'self' en la política de seguridad de contenido): no hay peticiones a Google Fonts ni a CDNs de terceros que puedan ver tu IP.

Tu elección, ahora

Estado actual—

También podés borrar cookies y almacenamiento local desde la configuración de tu navegador. Si borrás incu-consent, el banner vuelve a aparecer en tu próxima visita.

05Con quién compartimos datos

No vendemos, alquilamos ni cedemos datos personales. Los únicos terceros que los tratan son proveedores que actúan como encargados del tratamiento, con contrato del art. 28 RGPD y solo para lo que se indica:

Encargados del tratamiento
ProveedorRolDatos a los que accedeUbicaciónGarantía de la transferencia
Vercel Inc.Hosting del sitio, analítica agregada y métricas de rendimientoLogs de servidor (IP, user agent), métricas de uso agregadasEE. UU., con servido desde infraestructura de borde en la UEDPA con Cláusulas Contractuales Tipo (Decisión de Ejecución (UE) 2021/914)
Google Ireland LimitedGoogle Analytics 4 — solo con tu consentimientoIdentificadores de cookie, IP, eventos de navegaciónIrlanda (UE), con posible acceso desde EE. UU.DPA de Google Ads Data Processing Terms con Cláusulas Contractuales Tipo
Resend (Plus Five Five, Inc.)Entrega del email generado por el formulario de contactoNombre, email, empresa y mensaje que escribisteEE. UU.DPA con Cláusulas Contractuales Tipo
Google Workspace (Google Ireland Limited)Buzón corporativo donde recibimos y conservamos tu consultaNombre, email, empresa y mensaje que escribisteIrlanda (UE), con posible acceso desde EE. UU.Cloud Data Processing Addendum de Google con Cláusulas Contractuales Tipo

Además, podemos comunicar datos a autoridades públicas, juzgados o fuerzas de seguridad cuando exista una obligación legal, y a nuestros asesores legales o contables cuando sea necesario para defender un derecho. Nada más.

06Transferencias internacionales

Argentina. Parte de nuestro equipo trabaja desde Buenos Aires y puede acceder a los datos de contacto para responder tu consulta o ejecutar un proyecto. La Comisión Europea reconoce a Argentina como país con nivel de protección adecuado (Decisión 2003/490/CE), por lo que estas transferencias no requieren garantías adicionales.

Estados Unidos. Vercel y Resend son proveedores estadounidenses. Las transferencias se amparan en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea (Decisión de Ejecución (UE) 2021/914), complementadas con cifrado en tránsito y minimización de los datos que reciben.

Podés pedirnos copia de las garantías aplicables escribiendo a privacidad@incu.tech.

07Conservación y supresión

Conservamos cada dato el tiempo indicado en la tabla de la sección 03 y, vencido ese plazo, lo suprimimos o lo anonimizamos. Los criterios son estos:

  • Consultas que no derivan en relación comercial: 12 meses desde el último contacto. Después se borran del buzón.
  • Clientes: durante toda la relación y, luego, mientras puedan derivarse responsabilidades del contrato.
  • Documentación contable y fiscal: 6 años (art. 30 del Código de Comercio) y 4 años de prescripción tributaria (Ley 58/2003), contados desde el último ejercicio afectado.
  • Copias de seguridad: los datos ya suprimidos pueden sobrevivir en backups hasta que el ciclo de rotación del proveedor los sobrescriba. No se restauran para otra finalidad.

08Seguridad de la información

El sitio aplica medidas técnicas verificables desde el propio navegador:

  • Todo el tráfico va por HTTPS, y las peticiones en claro se elevan a cifrado (upgrade-insecure-requests).
  • Política de seguridad de contenido (CSP) estricta: solo se cargan recursos de nuestro propio dominio (default-src 'self'), no se permiten plugins (object-src), el sitio no se puede embeber en un iframe ajeno (frame-ancestors) y el formulario no puede enviarse a otro dominio (form-action).
  • X-Content-Type-Options en nosniff y Referrer-Policy en strict-origin-when-cross-origin.
  • Permissions-Policy que deniega cámara, micrófono y geolocalización: el sitio no puede pedirlos ni por error.
  • Sin superficie de datos: el sitio es estático, no tiene base de datos ni panel de administración. Tu consulta se entrega por email y no queda almacenada en la web.
  • El formulario se protege con un campo trampa (honeypot) y un límite de envíos por IP, en vez de un CAPTCHA que enviaría tus datos a un tercero.

En la operación interna aplicamos control de accesos nominal y con mínimo privilegio, segundo factor obligatorio en las herramientas de trabajo, cifrado en tránsito y en reposo, registro de actividad y un procedimiento de respuesta a incidentes. Ninguna medida garantiza seguridad absoluta; si ocurre una violación de seguridad que suponga un riesgo alto para tus derechos, te lo notificaremos junto con la información del art. 34 RGPD, y a la autoridad de control en un plazo de 72 horas cuando corresponda (art. 33 RGPD).

09Incu como encargada del tratamiento

En los proyectos que ejecutamos para clientes —arquitectura, desarrollo, Strike & Embed, SWAT Team, staff augmentation— puede ser necesario acceder a datos personales alojados en los sistemas del cliente. En ese escenario el cliente es el responsable del tratamiento e Incu es encargada: no usamos esos datos para ninguna finalidad propia. Nuestros compromisos:

  • Contrato antes del acceso. Firmamos el contrato de encargo del art. 28 RGPD (o el anexo de tratamiento del acuerdo marco) antes de recibir cualquier acceso a datos personales.
  • Solo por instrucciones documentadas del responsable, y con el deber de advertirle si una instrucción nos parece contraria a la normativa de protección de datos.
  • Acceso mínimo y nominal. Cada persona del equipo usa su propia identidad —nunca cuentas compartidas—, con el menor privilegio que permita hacer el trabajo y revocación al cierre de su participación.
  • Entornos no productivos sin datos reales. Trabajamos con datos anonimizados, enmascarados o sintéticos en desarrollo y pruebas siempre que sea técnicamente posible; si no lo es, se acuerda por escrito con el cliente.
  • Confidencialidad del equipo por contrato, incluidos los subcontratados, y con obligaciones que siguen vigentes después de terminado el proyecto.
  • Subencargados solo con autorización previa del cliente, con las mismas obligaciones por contrato y respondiendo nosotros de su incumplimiento.
  • Medidas de seguridad alineadas con los controles del Anexo A de la norma ISO/IEC 27001: gestión de accesos e identidades, cifrado, gestión de vulnerabilidades y parches, registro y monitorización, desarrollo seguro y gestión de incidentes.
  • Notificación de incidentes al cliente sin dilación indebida desde que tenemos conocimiento, con la información del art. 33.3 RGPD para que pueda cumplir sus propios plazos.
  • Asistencia al responsable en la atención de derechos de los interesados, en evaluaciones de impacto y en auditorías o inspecciones, incluidas las de la autoridad de control.
  • Devolución o supresión al cierre. Al terminar el servicio devolvemos o suprimimos los datos y las copias, según instruya el cliente, y lo certificamos por escrito.
Sobre ISO/IEC 27001. A la fecha de esta política, el sistema de gestión de seguridad de la información de Incu está en implementación y no está certificado. Declaramos alineación con los controles de la norma, no certificación. Cuando la certificación exista, lo diremos acá con su número y su alcance.

10Tus derechos

Sobre tus datos personales podés ejercer estos derechos, gratis y en cualquier momento:

  • Acceso — saber qué datos tuyos tratamos y obtener una copia.
  • Rectificación — corregir los que sean inexactos o incompletos.
  • Supresión — pedir que los borremos cuando ya no sean necesarios.
  • Limitación — pedir que los conservemos pero dejemos de usarlos mientras se resuelve una impugnación.
  • Oposición — objetar los tratamientos que basamos en interés legítimo.
  • Portabilidad — recibir en formato estructurado los datos que nos diste, cuando el tratamiento se base en consentimiento o contrato.
  • Retirar el consentimiento — para la analítica, con el control de la sección 04; para cualquier otro tratamiento consentido, escribiéndonos. Retirarlo no afecta la licitud del tratamiento anterior.

Escribinos a privacidad@incu.tech indicando qué derecho querés ejercer. Podemos pedirte que acredites tu identidad si hay dudas razonables sobre quién sos. Respondemos en un mes, prorrogable dos meses más en casos complejos, avisándote del motivo (art. 12.3 RGPD).

Si considerás que no atendimos bien tu solicitud, podés reclamar ante la Agencia Española de Protección de Datos — C/ Jorge Juan 6, 28001 Madrid — aepd.es, o ante la autoridad de control de tu país de residencia. Reclamar ante la autoridad no requiere habernos escrito antes, pero agradecemos la oportunidad de resolverlo.

Si tus datos llegaron a nosotros a través de un cliente nuestro (sección 09), el responsable es ese cliente y tus derechos se ejercen ante él. Si nos escribís, te lo diremos y trasladaremos tu solicitud sin dilación.

11Menores y decisiones automatizadas

Menores. incu.tech es un sitio corporativo dirigido a empresas y a profesionales. No está dirigido a menores de 14 años ni recabamos sus datos de forma consciente (art. 7 LOPDGDD). Si detectamos que recibimos datos de un menor sin el consentimiento de quien ejerce su tutela, los suprimimos.

Decisiones automatizadas y perfilado. No tomamos decisiones automatizadas que te afecten jurídicamente ni te perfilamos. La analítica del sitio se lee de forma agregada y no se usa para segmentar personas identificables ni para valorar candidaturas, propuestas o precios.

Inteligencia artificial. Usamos herramientas de IA en nuestro trabajo de ingeniería. No incorporamos los datos personales de esta política a entrenamientos de modelos, ni propios ni de terceros. En los proyectos de clientes, cualquier uso de IA sobre sus datos se acuerda por escrito con el responsable, con los proveedores y las garantías identificados en el contrato de encargo.

12Cambios en esta política

Si cambiamos esta política, publicamos la versión nueva en esta misma dirección con su número de versión y su fecha de entrada en vigor. Cuando el cambio afecte de forma sustancial a un tratamiento basado en tu consentimiento, te lo pediremos de nuevo; cuando afecte a clientes, lo avisamos por el canal habitual de la relación. Podés pedirnos cualquier versión anterior a privacidad@incu.tech.

We build what's next.

Servicios

Strike & EmbedSWAT TeamIA & AgentesStaff AugmentationTech Partner

Compañía

CasosCómo trabajamosContactoPolítica de privacidad

Productos

ways.shways registrysteering.shGitHub
© 2026 Incu — Buenos Aires · MadridBuilt in Buenos Aires. Shipping to the world.