Politica de privacidad
Actualizada: 2 de agosto de 2026 (borrador de revisión interna documentada)
Con esta politica de privacidad le informamos sobre el tratamiento de sus datos personales al utilizar Empcora. Nos comprometemos plenamente con la proteccion de sus datos y cumplimos estrictamente con lo establecido en el Reglamento General de Proteccion de Datos (RGPD), la Ley Organica 3/2018 de Proteccion de Datos Personales y garantia de los derechos digitales (LOPDGDD) y la normativa aplicable en materia de servicios digitales.
Ambito de aplicacion
Esta politica de privacidad es aplicable a todos los dominios de la familia de marcas Empcora:
- empcora.de
- empcora.com
- empcora.eu
- empco-pruefung.de
- empco-konform.de
- greenwashing-check.de
- greenwashing-pruefen.de
- greenclaim-guard.de
Todos los dominios dependientes son operados por el mismo responsable del tratamiento (vease la seccion 1) y redirigen al dominio principal empcora.de. Las indicaciones que figuran a continuacion conforme al art. 13 RGPD se aplican por igual a cada uno de estos dominios.
1. Responsable del tratamiento
El responsable del tratamiento en el sentido del art. 4, apartado 7 del RGPD es:
Marcel Schluter IT-Services
Empcora
Kollwitzstrasse 76
10435 Berlin
Alemania
Correo electronico: kontakt@empcora.de
1a. Delegado de proteccion de datos
Como empresario individual, no estamos obligados a designar un delegado de proteccion de datos conforme al art. 37 RGPD y la normativa nacional aplicable. Para cualquier cuestion relacionada con la proteccion de datos, dirijase directamente al responsable del tratamiento indicado anteriormente.
2. Fines del tratamiento
Tratamos sus datos personales con los siguientes fines:
- Prestacion del servicio SaaS: registro, autenticacion, gestion de cuenta y organizacion, realizacion de analisis de cumplimiento normativo
- Procesamiento de pagos: facturacion de planes de pago a traves de Stripe
- Analisis asistido: clasificacion y documentacion de afirmaciones publicitarias mediante la API de Claude (Anthropic); en las auditorias de imagen de pago, adicionalmente reconocimiento de imagenes (extraccion de texto a partir de imagenes de producto/campana de acceso publico en el sitio web analizado) a traves de la API Claude Vision (vease la seccion 14c)
- Comunicacion por correo electronico: confirmaciones, resultados de analisis, restablecimiento de contrasena, facturas, soporte
- Atencion de consultas de contacto: respuesta a sus consultas a traves del formulario de contacto o por correo electronico
- Chat de Hanna: respuesta a preguntas sobre Empcora, el cumplimiento de EmpCo y nuestros servicios y traslado al equipo de Empcora de los asuntos que no puedan resolverse automaticamente, en la medida en que el chat este activado
- Registro y seguridad: prevencion de abusos, diagnostico de errores, proteccion frente a ataques
- Cumplimiento de obligaciones legales: conservacion de facturas y justificantes contables conforme a la normativa fiscal alemana aplicable (8 anos, § 147 apdo. 3 AO y § 14b apdo. 1 UStG)
3. Bases juridicas
El tratamiento de sus datos personales se realiza sobre las siguientes bases juridicas:
- Art. 6, apartado 1, letra b) del RGPD (ejecucion de un contrato y medidas precontractuales): prestacion del servicio SaaS, procesamiento de pagos, analisis asistido como prestacion contractualmente acordada, envio de correos electronicos con fines contractuales, atencion de consultas con relacion precontractual
- Art. 6, apartado 1, letra c) del RGPD (obligacion legal): conservacion de documentos de relevancia fiscal conforme a la normativa tributaria aplicable
- Art. 6, apartado 1, letra f) del RGPD (interes legitimo): registro para la prevencion de abusos y seguridad informatica, solicitudes del rastreador para la prestacion del servicio de analisis, atencion de consultas generales sin relacion precontractual
- Art. 6, apartado 1, letra a) del RGPD (consentimiento): suscripciones voluntarias al boletin informativo (cuando se ofrezcan), comunicacion de marketing opcional
- Necesidad tecnica estricta (equivalente funcional al art. 5.3 de la Directiva ePrivacy): almacenamiento y acceso a informacion en el dispositivo del usuario en el marco de cookies tecnicas estrictamente necesarias (autenticacion, proteccion contra bots, verificacion de seguridad) — vease la seccion 8
4. Categorias de datos
Tratamos las siguientes categorias de datos personales:
- Datos maestros: nombre, direccion de correo electronico, nombre de empresa y, en su caso, domicilio en planes de pago
- Datos de acceso y autenticacion: hash bcrypt de la contrasena (factor de coste 12), token de autenticacion JWT, cookie de sesion
- Datos de uso: dominios y URL analizados, afirmaciones encontradas, resultados del analisis, puntuacion tecnica de riesgo, valoraciones de IA
- Datos de comunicacion: contenidos del formulario de contacto (nombre, correo electronico, asunto, mensaje), correspondencia de soporte
- Datos del chat de Hanna: nombre, direccion de correo electronico, consentimiento documentado para el contacto, pagina de entrada, idioma, marca temporal e historial del chat; para la prevencion de abusos almacenamos unicamente un valor de control HMAC de la direccion IP seudonimizado con una clave secreta
- Datos de pago: ID de cliente Stripe, ID de suscripcion Stripe, numero de factura, importe de factura, estado del pago. Los datos de tarjeta de credito o SEPA son tratados exclusivamente por Stripe y no son accesibles para nosotros.
- Datos de analisis de terceros: contenido de acceso publico del sitio web indicado por usted (meta etiquetas, textos, afirmaciones publicitarias) asi como — en las auditorias de imagen de pago — imagenes de producto y de campana de acceso publico de dicho sitio web, que se descargan y tratan para la extraccion de texto (reconocimiento de imagenes). En los sitios web analizados y en las imagenes integradas en ellos pueden estar contenidos de forma incidental datos personales de terceros (p. ej. personas representadas, nombres de empleados en paginas de equipo, datos de aviso legal). El HTML sin procesar completo de las paginas analizadas, asi como los datos de imagen descargados, se descartan de inmediato tras la conclusion del analisis y no se almacenan de forma permanente; se conserva exclusivamente el texto extraido de la imagen en forma de afirmaciones publicitarias identificadas (vease mas abajo). Se almacenan de forma persistente unicamente las afirmaciones publicitarias identificadas ("claims"), su evaluacion y una referencia a la URL de origen; estos registros se conservan 24 meses desde la realizacion del analisis y se eliminan automaticamente a continuacion. No se lleva a cabo ninguna agregacion adicional de datos de terceros.
- Datos de registro: direccion IP, marca de tiempo, agente de usuario, referrer, URL solicitada, codigo de estado HTTP
5. Plazos de conservacion
Conservamos sus datos unicamente durante el tiempo necesario para los fines correspondientes o el exigido legalmente:
- Datos de cuenta y maestros: hasta la eliminacion de su cuenta; posteriormente, anonimizacion o eliminacion en un plazo de 30 dias
- Resultados de analisis: 24 meses desde la realizacion del analisis; eliminacion automatica a continuacion
- Direcciones de correo para marketing (material gratuito, boletin): las direcciones de correo que nos ha facilitado para recibir un material gratuito («lead magnet») o nuestro boletin con su consentimiento expreso (art. 6, apartado 1, letra a, RGPD) se conservan hasta la retirada del consentimiento o hasta su baja. Puede retirar el consentimiento en cualquier momento con efectos para el futuro: sin formalidades, respondiendo «baja» a cualquiera de nuestros correos o escribiendo a kontakt@empcora.de. Tras la retirada eliminamos la direccion de la lista activa de inmediato (sin mas envios); la prueba de la baja se conserva conforme a la seccion 12 durante un maximo de 12 meses y despues se elimina.
- Facturas y justificantes contables: 8 anos conforme a la normativa fiscal alemana aplicable (§ 147 apdo. 3 AO, § 14b apdo. 1 UStG)
- Registros tecnicos: llamadas de IA y eventos del funnel 30 dias; eventos de auditoria de seguridad/admin 365 dias; identificadores de limite solo durante su ventana. Los registros nginx/Cloudflare siguen la rotacion y configuracion de producto realmente activas; queda pendiente una prueba interna de configuracion fechada.
- Consultas de contacto: hasta la resolucion definitiva de su consulta; eliminacion posterior salvo que existan obligaciones legales de conservacion
- Chats de Hanna: como maximo 12 meses despues del ultimo mensaje; un ticket de soporte creado en caso de escalado esta sujeto de forma independiente al plazo de conservacion aplicable a los tickets de soporte
- Cookie de autenticacion: segun el rol — 24 horas desde el inicio de sesion para usuarios regulares (roles user, support), 7 dias para administradores (rol admin). El token de actualizacion asociado expira en todo caso a los 7 dias. Al cerrar sesion, ambas cookies se eliminan de inmediato.
- Cookies de seguridad de Cloudflare: __cf_bm 30 minutos, _cfuvid sesion, cf_clearance hasta 30 dias (vease la seccion 8b)
6. Encargados del tratamiento y destinatarios
La función de un proveedor en materia de protección de datos depende del tratamiento concreto. Los proveedores de alojamiento, edge e IA pueden tratar datos por nuestra cuenta; un proveedor de pagos también puede actuar como responsable independiente para obligaciones reguladas de pago, prevención del fraude o prueba. Antes de la aprobación para producción deben verificarse los contratos realmente celebrados, las listas de subencargados y las configuraciones de cuenta de los siguientes destinatarios:
| Proveedor | Domicilio social (no ubicacion del tratamiento) | Finalidad |
|---|---|---|
| Stripe Payments Europe Ltd. y otras entidades Stripe aplicables al servicio efectivamente utilizado | Irlanda / posibles regiones adicionales conforme al contrato activo | Pagos y prevención del fraude; las funciones, destinatarios, transferencias y conservación deben determinarse por servicio a partir del contrato actual de Stripe y su Privacy Center. Stripe no es automáticamente subencargado del servicio de análisis. |
| Hetzner Online GmbH | Gunzenhausen, Alemania | Infraestructura de servidores, bases de datos, caché y correo propio; el acuerdo de encargo vigente y la ubicación de producto seleccionada son pruebas necesarias para la aprobación. |
| Anthropic PBC | San Francisco, EE.UU. | Clasificación de afirmaciones mediante la API de Claude y extracción opcional de texto de imágenes. No pueden excluirse datos personales, incluidos datos del art. 9 del RGPD. El Commercial DPA, las CCT aplicables, los subencargados actuales y la configuración real del espacio de trabajo de Empcora deben documentarse antes de la aprobación. |
| Cloudflare Inc. | San Francisco, EE.UU. | DNS, CDN, protección DDoS y WAF. El DPA/las CCT de Cloudflare y la configuración real de zona, registros y localización de datos deben documentarse; la disponibilidad de una función no demuestra su activación. |
| Servidor de correo electronico propio | Ubicacion de producto Hetzner seleccionada; prueba actual de ubicacion pendiente | Los correos transaccionales se envian mediante Mailcow operado por nosotros. No se usa un servicio de envio de correo separado; la infraestructura de Hetzner, la ubicacion real y la transmision a los servidores de los destinatarios deben considerarse por separado. |
PostgreSQL y Redis funcionan en la infraestructura que gestionamos en la ubicación de producto de Hetzner seleccionada. Es determinante el inventario actual de destinatarios y subencargados verificado mediante pruebas contractuales y de configuración fechadas; las afirmaciones no respaldadas sobre proveedores o regiones no se tratan como configuración de producción confirmada.
6a. Tratamiento por encargo como encargado del tratamiento
Cuando usted determina los fines y medios esenciales de un análisis y Empcora trata datos personales del dominio indicado exclusivamente según sus instrucciones documentadas, usted puede ser el responsable del tratamiento y Empcora el encargado conforme al art. 28 del RGPD. Esta calificación no se extiende automáticamente a la cuenta, seguridad, facturación, operación del producto ni comunicaciones propias de Empcora; las funciones se determinan para cada tratamiento. En particular deben revisarse Hetzner, Cloudflare y, para las fases de IA, Anthropic dentro de la cadena. El borrador versionado del acuerdo de encargo, con estructura de medidas técnicas y organizativas, subencargados y supresión, está disponible permanentemente en empcora.de/avv. No puede aceptarse mientras figure como REVIEW_DRAFT; la aceptación solo se activará para una versión expresamente APPROVED cuando contratos, funciones, pruebas de proveedores y configuración de producción estén completamente documentados y aprobados por el titular.
7. Transferencias a terceros paises
Pueden producirse tratamientos en terceros países fuera del EEE, en particular en la red edge global de Cloudflare, mediante la API Claude de Anthropic y, según el servicio de pago, en Stripe. Solo se utilizan para el servicio correspondiente y tras una evaluación documentada de la transferencia:
- Anthropic PBC (EE.UU.): Se transmiten a la API de Claude determinados textos publicitarios y, en auditorías de imágenes, contenido de imágenes. No pueden excluirse datos personales, incluidas categorías especiales en imágenes. Anthropic describe la eliminación de entradas y salidas de la API estándar en un plazo de 30 días, con excepciones por políticas de uso y obligaciones legales; Zero Data Retention solo se aplica mediante un acuerdo separado. El contrato comercial aplicable al espacio de trabajo real de Empcora y la prueba de su celebración deben verificarse antes de la aprobación.
- Cloudflare Inc. (EE.UU.): enrutamiento de solicitudes web, resolucion DNS, proteccion frente a ataques.
- Stripe: Según el servicio de pago y los controles de fraude/cumplimiento realmente utilizados, otras entidades Stripe pueden recibir datos. Las funciones, destinatarios, regiones y mecanismos de transferencia deben obtenerse del contrato actual y del Stripe Privacy Center.
Antes de la aprobación para producción deben documentarse para cada tratamiento el contrato aplicable, el módulo CCT correcto, las medidas complementarias, los subencargados actuales y la configuración de producción de regiones y registros. La documentación del proveedor o la disponibilidad de una función no demuestra que una opción esté activada o incorporada contractualmente para Empcora.
7a. Evaluacion del impacto de la transferencia (TIA)
La evaluación de transferencias constituye una condición interna de evidencia y activación aún abierta. Antes de activar el tratamiento afectado deben documentarse, frente a los contratos y configuraciones actuales, las categorías de datos, necesidad, ruta, funciones de exportador/importador, CCT, riesgos de acceso gubernamental, subencargados y medidas complementarias. Este borrador no afirma que ya se haya completado una TIA.
- Anthropic: Documentar el Commercial DPA/las CCT, los subencargados actuales, el espacio de trabajo API, las funciones utilizadas y la conservación real, incluidas las excepciones documentadas de las políticas de uso. No afirmar Zero Data Retention sin un acuerdo separado aprobado.
- Cloudflare: Verificar DPA/CCT, zona, registros de solicitudes, seguridad y analítica, Logpush, caché y derechos de localización. Customer Metadata Boundary y controles similares solo se aplican si existe habilitación contractual y configuración real; sin prueba no puede afirmarse un límite de la UE.
- Stripe: Documentar la función específica del servicio, la parte contratante, los destinatarios, las regiones y los mecanismos de transferencia a partir del contrato activo de Stripe y su Privacy Center; no utilizar afirmaciones generales sobre encargado o servidores de la UE.
Una vez completada la aprobación, la documentación de transferencia aprobada se facilitará en la medida legalmente exigida. Hasta entonces, los embeds públicos de cumplimiento y la aceptación del acuerdo de encargo permanecen desactivados.
8. Cookies
Las cookies tecnicas estrictamente necesarias (secciones 8a-8c) son imprescindibles para el funcionamiento del inicio de sesion, del proceso de pago y de la proteccion frente a ataques automatizados (conforme al art. 5.3 de la Directiva ePrivacy transpuesto en la normativa nacional aplicable): Umami y las demas tecnologias estadisticas o de marketing solo se cargan despues de su consentimiento expreso.
8a. Cookies propias
- empcora_token · Dominio: empcora.de · Vigencia: 24 horas para usuarios regulares (roles user, support), 7 dias para administradores · HttpOnly, SameSite=Lax · Finalidad: autenticacion de usuarios registrados mediante token JSON Web firmado (JWT). Contenido: exclusivamente el ID de usuario (sin datos personales en texto claro, sin correo electronico, sin nombre). Adicionalmente existe una cookie empcora_refresh con vigencia de 7 dias para la renovacion silenciosa de la sesion sin necesidad de introducir la contrasena de nuevo.
- empcora_hanna_session · Dominio: empcora.de · Duracion: 24 horas · HttpOnly, SameSite=Lax · Finalidad: asignacion tecnicamente necesaria del chat de Hanna que usted ha iniciado. La cookie contiene unicamente un valor de sesion aleatorio; en nuestra base de datos solo se almacena un hash criptografico del mismo.
8b. Cookies de Cloudflare (seguridad/proteccion contra bots)
Cloudflare protege nuestra infraestructura frente a ataques automatizados (DDoS, bots, scraping). Para ello, en cada acceso se establecen las siguientes cookies en el dominio — todas clasificadas como "estrictamente necesarias":
- __cf_bm · Cloudflare · Vigencia: 30 minutos · Finalidad: gestion de bots, distincion entre accesos humanos y automatizados. Asigna una puntuacion de bot anonima, sin datos de caracter personal.
- cf_clearance · Cloudflare · Vigencia: hasta 30 dias · Finalidad: almacena el resultado de una verificacion de seguridad superada (p. ej. captcha ante trafico sospechoso), para que el usuario no tenga que pasar el control en cada acceso. Solo se establece cuando la verificacion de seguridad esta activada.
- _cfuvid · Cloudflare · Vigencia: sesion · Finalidad: vinculacion a las reglas de limite de velocidad, evita eludir la proteccion mediante el cambio de cookie. Sin finalidad publicitaria ni de seguimiento.
La base juridica de estas cookies es la necesidad tecnica estricta (conforme al art. 5.3 de la Directiva ePrivacy) en relacion con el art. 6, apartado 1, letra f) del RGPD (interes legitimo en la proteccion frente a ataques).
8c. Cookies en el proceso de pago (Stripe)
Nota sobre las cookies de Stripe: al acceder a la pagina de pago de Stripe (proceso de pago), Stripe establece sus propias cookies en checkout.stripe.com para la prevencion del fraude y la gestion de sesiones. Estas cookies son tecnicamente necesarias para el procesamiento del pago. Informacion sobre proteccion de datos de Stripe: stripe.com/es/privacy.
Al acceder por primera vez se muestra un banner de consentimiento. Las tecnologias de estadistica y marketing — Umami, pixel de Meta, etiqueta LinkedIn Insight y Google Ads — solo se cargan tras su consentimiento expreso. Puede modificar o retirar su eleccion en cualquier momento mediante el boton flotante y permanentemente disponible «Configuracion de cookies» y, cuando exista, el enlace del pie de pagina. Al retirar el consentimiento se eliminan los estados de seguimiento no esenciales conocidos y se recarga la pagina. Las transferencias de proveedores externos deben revisarse por servicio conforme a la seccion 7.
8d. Medicion de audiencia con Umami (autoalojado, solo con consentimiento)
Para el analisis estadistico del uso del sitio web utilizamos el software de codigo abierto Umami, gestionado por nosotros en la ubicacion de producto Hetzner seleccionada. La ubicacion real y la configuracion productiva deben acreditarse antes de la aprobacion. No se utiliza un proveedor SaaS de Umami separado; Hetzner y cualquier ruta edge activa siguen siendo destinatarios conforme a las secciones 6, 15 y 16.
El script de analitica Umami solo se carga despues de que usted haya dado su consentimiento expreso a la categoria Estadistica. Sin ese consentimiento no se realiza ninguna solicitud a Umami. Puede retirar el consentimiento en cualquier momento mediante el boton flotante y permanentemente disponible «Configuracion de cookies».
Tras la activacion pueden tratarse la ruta de pagina, el dominio de referencia, la procedencia aproximada, el tipo de navegador/dispositivo y la hora. La version real de Umami, el comportamiento de identificadores del servidor y la configuracion de conservacion deben conservarse como prueba de produccion. Umami no se carga en rutas embed.
Base juridica: su consentimiento (art. 6, apartado 1, letra a) del RGPD y la normativa nacional aplicable sobre acceso al dispositivo).
Las senales "Do Not Track" del navegador son respetadas; si la opcion DNT esta activada, no se realiza ninguna medicion.
9. Registros de actividad
En cada acceso a nuestro sitio web se registran los siguientes datos en los registros de actividad:
- Direccion IP
- Fecha y hora de la solicitud
- Agente de usuario (navegador, sistema operativo)
- URL de referencia
- URL solicitada y codigo de estado HTTP
La base juridica es el art. 6, apartado 1, letra f) del RGPD; nuestro interes legitimo reside en la prevencion de abusos, el diagnostico de errores y la seguridad informatica. Los datos de llamadas de IA y del funnel se eliminan a los 30 dias y los eventos de auditoria de seguridad/admin a los 365 dias. Queda pendiente una prueba interna fechada de la rotacion real de nginx/Cloudflare; las rutas tokenizadas de score/badge se excluyen del registro de acceso nginx del origen en la configuracion objetivo.
10. Datos del rastreador
Cuando introduce una URL para su verificacion de cumplimiento normativo, nuestro rastreador accede al sitio web de acceso publico indicado y analiza su contenido (meta etiquetas, textos, afirmaciones publicitarias). Al hacerlo, respetamos los siguientes principios:
- Rastreamos exclusivamente las areas de acceso publico del dominio indicado por usted
- Respetamos
robots.txty los retardos de rastreo - No eludimos ninguna autenticacion ni muros de pago
- Usted, como usuario, nos garantiza que esta autorizado para rastrear el dominio indicado (por ser su propietario, por mandato u otro titulo similar)
- En las paginas analizadas pueden estar contenidos de forma incidental datos personales de terceros (datos de aviso legal obligatorios, nombres de gerentes/titulares, perfiles de equipo/empleados, datos de contacto). Estos datos se tratan exclusivamente para la realizacion del analisis que usted ha solicitado, no se agregan y — en la medida en que se trate de HTML sin procesar — se descartan de inmediato tras la conclusion del analisis. Las afirmaciones identificadas se conservan 24 meses (seccion 5). Cuando usted determina los fines y medios esenciales y Empcora actua exclusivamente segun sus instrucciones documentadas, usted puede ser responsable del tratamiento y Empcora encargado; las funciones se determinan para cada tratamiento de forma funcional (seccion 6a).
11. Formulario de contacto
Cuando utiliza nuestro formulario de contacto, tratamos los datos que ha introducido (nombre, correo electronico, asunto, mensaje) para responder a su consulta. La base juridica es el art. 6, apartado 1, letra b) del RGPD (medidas precontractuales) o el art. 6, apartado 1, letra f) del RGPD (interes legitimo en la atencion de su consulta).
Para protegernos frente a bots de spam utilizamos un campo honeypot y una limitacion de velocidad basada en IP (max. 3 solicitudes por hora y por IP). Sus consultas se conservan hasta su resolucion definitiva y se eliminan a continuacion, salvo que existan obligaciones legales de conservacion.
12. Boletin informativo
Enviamos aproximadamente 1 vez al mes un boletin informativo con actualizaciones de EmpCo, jurisprudencia europea de referencia e indicaciones de cumplimiento normativo. El envio se realiza exclusivamente previa aceptacion expresa mediante el procedimiento de doble confirmacion (double opt-in) (confirmacion del registro a traves de un enlace en un correo electronico de confirmacion independiente).
- Base juridica: art. 6, apartado 1, letra a) del RGPD (consentimiento) en relacion con la normativa nacional aplicable en materia de comunicaciones comerciales electronicas.
- Datos tratados: direccion de correo electronico, estado de confirmacion (pendiente / activo / dado de baja), token DOI (valido 24 h), token permanente de baja, origen del registro, hash de IP (SHA-256 truncado, para proteccion contra spam, no reversible a la IP), agente de usuario (max. 200 caracteres), marca de tiempo.
- Finalidad: envio del boletin informativo; constancia del consentimiento (art. 7, apartado 1 del RGPD); proteccion contra spam y abusos.
- Plazo de conservacion: suscripciones activas de forma indefinida (hasta la baja). Tras la baja, el estado "dado de baja" con marca de tiempo se conserva durante al menos 12 meses como constancia del ejercicio del derecho de revocacion; posteriormente se procede a la anonimizacion o eliminacion. Las solicitudes de DOI no confirmadas se descartan automaticamente al expirar el token (24 h).
- Revocacion (art. 7, apartado 3 del RGPD): puede revocar su consentimiento en cualquier momento y sin necesidad de indicar el motivo — ya sea a traves del enlace de baja personal incluido en cada correo del boletin informativo, o por correo electronico a kontakt@empcora.de. La revocacion surte efecto de inmediato; los correos ya enviados no se ven afectados.
- Infraestructura de envio: el envio se realiza a traves de nuestro propio servidor de correo (Mailcow) en la ubicacion de producto Hetzner seleccionada. La prueba actual de la ubicacion y la configuracion de la cuenta debe documentarse antes de la aprobacion productiva; no se utiliza un servicio de envio de correo separado.
13. Procesamiento de pagos a traves de Stripe
Para la gestion de los planes de pago utilizamos el proveedor de servicios de pago Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublín, Irlanda. Stripe es un proveedor de servicios de pago con certificacion PCI-DSS.
En el momento del pago, los datos de pago (numero de tarjeta de credito, IBAN, etc.) se transmiten directamente a Stripe y son tratados exclusivamente por Stripe. No tenemos acceso a sus datos de tarjeta ni a su IBAN. Unicamente almacenamos el ID de cliente asignado por Stripe, el ID de suscripcion, el numero de factura y el estado del pago.
La base juridica es el art. 6, apartado 1, letra b) del RGPD (ejecucion de un contrato). La politica de privacidad de Stripe esta disponible en: https://stripe.com/es/privacy
14. Analisis de IA a traves de la API de Claude de Anthropic
Para la clasificacion asistida por IA de afirmaciones publicitarias problematicas — es decir, la clasificacion automatizada de hallazgos segun categorias abstractas de elementos del tipo legal (sin valoracion juridica del caso concreto) — utilizamos la API de Claude de Anthropic PBC, San Francisco, EE.UU. Utilizamos modelos Claude de Anthropic; la version del modelo empleada se registra para cada escaneo. No se lleva a cabo ninguna reformulacion ni reescritura de afirmaciones publicitarias asistida por IA. Se transmite exclusivamente:
- el texto publicitario a evaluar (p. ej. "climaticamente neutro", "sostenible")
- el contexto de la afirmacion publicitaria (p. ej. sector, tipo de pagina)
En la via de texto se transmiten la afirmacion publicitaria y un breve contexto tecnico (sector, tipo de pagina); en las auditorias de imagen de pago se transmiten adicionalmente archivos de imagen para la extraccion de texto (indicaciones especificas en la seccion 14c). No transmitimos activamente datos maestros ni de contacto (sin correo electronico, sin ID de cuenta, sin direccion IP, sin nombre). Los datos personales incluidos en el propio texto o en una imagen pueden, no obstante, formar parte de la solicitud. Antes de una activacion productiva deben documentarse para el espacio de trabajo realmente utilizado el Commercial DPA vigente de Anthropic, el modulo de CCT aplicable, los subencargados, la configuracion y la conservacion efectiva. No se afirma Zero Data Retention sin un acuerdo especifico que lo acredite. Las funciones de Empcora y Anthropic se determinan funcionalmente para cada tratamiento; no se atribuyen de forma automatica por el mero uso de la API.
Politica de privacidad de Anthropic: https://www.anthropic.com/legal/privacy
Sin decision individual automatizada (art. 22 del RGPD): ni la evaluacion algorítmica de cumplimiento normativo (estado semaforo ROJO/AMARILLO/VERDE, puntuacion A a F, insignia de cumplimiento) ni la clasificacion asistida por IA constituyen una decision automatizada en el caso individual en el sentido del art. 22, apartado 1 del RGPD.
Justificacion: (i) Las evaluaciones no tienen efecto juridico frente al usuario ni frente a terceros — son indicaciones tecnicas basadas en fuentes juridicas publicas. (ii) De una puntuacion o una valoracion de IA no se derivan sanciones automaticas, bloqueos ni otras afectaciones significativas similares; en particular, la insignia de cumplimiento no produce efecto externo con caracter juridicamente vinculante. (iii) La decision final sobre el uso de una afirmacion publicitaria corresponde exclusivamente al usuario. Antes de utilizarla, el usuario debe comparar la fecha, las fuentes indicadas y el contexto completo; Empcora no ofrece una valoracion juridica individual.
A este respecto, nos remitimos ademas al aviso sobre prestacion de servicios juridicos en los terminos y condiciones generales y a la aclaracion sobre el caracter de los resultados de la herramienta (evaluacion de cumplimiento: caracter, limites y exclusion de responsabilidad).
Derecho a la intervencion humana: si no obstante considera una evaluacion como una afectacion significativa similar, puede ponerse en contacto en cualquier momento con kontakt@empcora.de . Revisaremos su caso de forma manual y le comunicaremos el resultado por escrito (art. 22, apartado 3 del RGPD).
14a. PDF del informe de auditoria
Tras la conclusion de un analisis de pago, generamos un informe de auditoria en formato PDF que queda disponible para su descarga en el panel de control de la cuenta y, si lo solicita, se envia por correo electronico a la direccion registrada en su cuenta. El informe contiene la URL analizada, las afirmaciones publicitarias identificadas con su evaluacion y base juridica y, en el pie de pagina, una marca de tiempo de creacion y el ID del analisis para su identificacion. No se produce ninguna cesion a terceros; el archivo PDF se conserva junto con el registro del analisis durante 24 meses y se elimina automaticamente a continuacion (vease la seccion 5). La base juridica es el art. 6, apartado 1, letra b) del RGPD (ejecucion de un contrato).
14b. Widget de verificacion de greenwashing (embed)
Ponemos a disposicion un mini widget embebible ("Widget de verificacion de greenwashing") que puede integrarse en sitios de terceros mediante <iframe> a traves de la URL https://empcora.de/embed/widget. Al utilizar este widget se aplican los siguientes avisos de privacidad:
- Responsable del tratamiento: Marcel Schluter IT-Services (Empcora), Kollwitzstrasse 76, 10435 Berlin (vease la seccion 1).
- Datos recogidos: la URL que ha introducido en el widget y su direccion IP, que se transmite tecnicamente al acceder al widget y al activar un analisis. La comunicacion se realiza a traves de nuestra API tRPC en empcora.de.
- Finalidad: realizacion del analisis de greenwashing para la URL introducida por usted y aplicacion de un limite de velocidad basado en IP como proteccion frente al uso automatizado indebido (proteccion frente a denegacion de servicio).
- Base juridica: art. 6, apartado 1, letra b) del RGPD (ejecucion de un contrato / prestacion del servicio de analisis solicitado por el usuario) y art. 6, apartado 1, letra f) del RGPD (interes legitimo en la proteccion de nuestra infraestructura frente a ataques de DoS/abusos).
- Plazo de conservacion: la direccion IP se conserva en una cache temporal durante un maximo de 24 horas con la finalidad del limite de velocidad y se descarta automaticamente a continuacion. Los datos del analisis (URL introducida, afirmaciones identificadas, evaluacion) se conservan de conformidad con las reglas de la seccion 5 de esta politica de privacidad ("Resultados de analisis", 24 meses).
- Transferencia a terceros paises: en las solicitudes del widget pueden intervenir Cloudflare en su red edge global y, para clasificaciones asistidas por IA, Anthropic en EE.UU. La ubicacion real del producto Hetzner y las pruebas de transferencia y configuracion de estos proveedores deben documentarse antes de una activacion productiva; veanse las secciones 6, 7, 14 y 16.
- Destinatarios: no se produce ninguna cesion a terceros mas alla de los encargados del tratamiento indicados en la seccion 6.
- Derecho de oposicion y de acceso: puede oponerse al tratamiento de sus datos en cualquier momento y ejercer sus derechos como interesado (acceso, supresion, limitacion, etc., vease la seccion 17) — para ello dirijase a datenschutz@empcora.de.
Nota sobre widgets embebidos en sitios de terceros: si el widget esta embebido en el sitio web de un tercero, se aplica adicionalmente la politica de privacidad del operador del sitio de terceros. El operador del sitio de terceros es responsable independiente del tratamiento de datos en su sitio (art. 4, apartado 7 del RGPD) y debe informar a sus usuarios al respecto.
14c. Reconocimiento de imagenes (auditoria de imagen) — descarga y transmision de imagenes ajenas
En las auditorias de imagen de pago, Empcora no solo verifica texto, sino tambien imagenes de producto y de campana de acceso publico del sitio web indicado por usted. Para ello, nuestro servicio accede a los archivos de imagen enlazados en el codigo fuente de acceso publico de la pagina (descarga), los transmite para la mera extraccion de texto ("reconocimiento de imagenes") a la API Claude Vision de Anthropic PBC, San Francisco, EE.UU., y a continuacion contrasta el texto asi extraido con la misma base de datos terminologica determinista que se utiliza para el texto de la pagina.
- Datos transmitidos: el propio archivo de imagen descargado (como contenido de imagen codificado en Base64). No transmitimos activamente a Anthropic datos maestros, de cuenta o de contacto, ni direccion IP.
- Posible caracter personal (tambien art. 9 del RGPD): las imagenes de un sitio web ajeno pueden contener — a diferencia de los fragmentos de texto puros — datos personales, por ejemplo personas representadas (empleados, modelos, clientes), rostros reconocibles o nombres impresos en la imagen. En casos individuales no puede excluirse por completo la presencia de categorias especiales de datos personales en el sentido del art. 9, apartado 1 del RGPD (p. ej. referencias reconocibles a la salud, a creencias religiosas o al origen etnico en representaciones). No se lleva a cabo un tratamiento dirigido de tales datos; se tratan exclusivamente de forma incidental en el marco de la extraccion de texto que usted ha solicitado.
- Plazo de conservacion / descarte de los datos de imagen: nuestra aplicacion mantiene los archivos de imagen descargados unicamente de forma transitoria en memoria y no persiste un archivo de imagen propio. Se conservan el texto extraido y una referencia minima a la URL de origen durante 24 meses (vease la seccion 5). Para la API estandar de Anthropic debe partirse de una eliminacion de entradas y salidas en un plazo de 30 dias, sujeta a las excepciones contractuales y de seguridad aplicables; no se afirma Zero Data Retention sin un acuerdo especifico acreditado.
- Transferencia a terceros paises: la transmision de imagenes a Anthropic (EE.UU.) solo puede aprobarse cuando el Commercial DPA vigente del espacio de trabajo, el modulo de CCT aplicable y la evaluacion documentada del riesgo de transferencia conforme a la seccion 7a esten efectivamente acreditados.
- Responsabilidad en el analisis de dominios ajenos: cuando usted determina los fines y medios esenciales de la auditoria de imagenes y Empcora actua exclusivamente segun sus instrucciones documentadas, usted puede ser responsable y Empcora encargado respecto de datos de terceros; Anthropic solo puede calificarse como subencargado tras acreditarse la cadena de encargo aplicable. La calificacion se determina funcionalmente para cada tratamiento (seccion 6a). Usted debe estar autorizado para analizar el dominio y las imagenes contenidas en el.
- Base juridica: art. 6, apartado 1, letra b) del RGPD (prestacion del servicio de auditoria de imagen solicitado por usted). En la medida en que se vean afectados de forma incidental datos de terceros, el tratamiento se apoya, en relacion con estos, en la base juridica que usted, como responsable, debe garantizar; en el caso de categorias especiales (art. 9 del RGPD) le corresponde asegurar la concurrencia de una excepcion conforme al art. 9, apartado 2 del RGPD.
Las auditorias de imagen son una caracteristica adicional de pago. En el analisis de prueba gratuito y en las auditorias de texto puro no se descargan imagenes ni se transmiten a Anthropic.
14d. Hanna — asistente de IA de Empcora
En la medida en que el chat de Hanna este activado en empcora.de, nuestra asistente de IA responde preguntas sobre Empcora, el cumplimiento de EmpCo y nuestros servicios. Antes de comenzar indica su nombre y su direccion de correo electronico y consiente expresamente que el equipo de Empcora se ponga en contacto con usted por correo electronico en relacion con su consulta. Este consentimiento no es un consentimiento para boletines ni para publicidad.
Si nos escribe a traves del formulario de contacto o por correo de soporte, Hanna puede analizar el contenido de su consulta y el historial de ticket necesario para formular una respuesta. Una respuesta adecuada y de bajo riesgo se envia automaticamente por correo electronico no antes de diez minutos despues de su recepcion. En caso de incertidumbre, ante asuntos sensibles o cuando nuestro equipo asume el caso, el tratamiento automatico finaliza y el ticket se gestiona de forma personal. La comunicacion se limita a la consulta concreta y no se utiliza para boletines ni para otras acciones publicitarias.
- Datos tratados: nombre, direccion de correo electronico, contenido del chat, pagina de entrada, idioma, marca temporal, momento y version del texto del consentimiento, asi como datos tecnicos de proteccion frente a abusos (agente de usuario y un valor de control HMAC de la direccion IP seudonimizado con una clave secreta).
- Finalidad y base juridica: gestion de su consulta y, en su caso, actuaciones precontractuales conforme al art. 6.1.b del RGPD; el contacto que usted solicita se basa adicionalmente en su consentimiento conforme al art. 6.1.a del RGPD. La asignacion de sesion tecnicamente necesaria se basa en el § 25.2.2 TDDDG.
- Tratamiento mediante IA: para formular una respuesta, el contenido del chat o del ticket necesario para la consulta se transmite a la Claude API de Anthropic PBC (EE. UU.). El nombre, la direccion de correo electronico, la direccion IP, el numero de telefono y una eventual prueba del consentimiento no se transmiten activamente a Anthropic. Si su mensaje contiene datos personales, estos pueden formar parte del texto transmitido. La activacion productiva exige pruebas actuales del Commercial DPA, las CCT aplicables, los subencargados, la conservacion y la evaluacion del riesgo de transferencia indicados en las secciones 6, 7 y 7a. No se afirma Zero Data Retention sin un acuerdo especifico acreditado.
- Proteccion frente a abusos: antes de iniciar el chat utilizamos Cloudflare Turnstile. En ese proceso se transmiten a Cloudflare el token de verificacion, la direccion IP y datos tecnicos de conexion, que alli se tratan para la deteccion de bots y abusos; se aplican adicionalmente las indicaciones de la seccion 16. Turnstile no se emplea con fines publicitarios.
- Escalado y asuncion por nuestro equipo: si Hanna no puede responder de forma fiable a una consulta o si es necesaria una revision humana, el asunto se transfiere al equipo de Empcora. Un miembro del equipo puede asimismo asumir la gestion en cualquier momento; a partir de entonces Hanna no envia mas respuestas automaticas en ese ticket.
- Plazo de conservacion y revocacion: el historial del chat se conserva como maximo doce meses despues del ultimo mensaje. Puede revocar su consentimiento de contacto en cualquier momento con efectos para el futuro escribiendo a kontakt@empcora.de. La licitud del tratamiento realizado hasta ese momento no se vera afectada.
Le rogamos que no transmita en el chat categorias especiales de datos personales (por ejemplo datos de salud), credenciales de acceso ni informacion de pago. Hanna no presta asesoramiento juridico y no adopta decisiones basadas unicamente en un tratamiento automatizado que produzcan efectos juridicos o efectos similarmente significativos.
15. Alojamiento en Hetzner
Nuestros servidores, la base de datos (PostgreSQL) y la cache (Redis) se operan con Hetzner Online GmbH, Industriestrasse 25, 91710 Gunzenhausen, Alemania. Se ha seleccionado una ubicacion de producto alemana; la ubicacion efectiva, el DPA vigente de la cuenta, los subencargados y las ubicaciones de copias de seguridad deben acreditarse antes de una activacion productiva. No afirmamos una region fija solo por la ubicacion social del proveedor.
16. Cloudflare (DNS, CDN, proteccion DDoS)
Utilizamos Cloudflare Inc., 101 Townsend St, San Francisco, CA 94107, EE.UU., para la resolucion DNS, la entrega de contenidos, la proteccion DDoS y el cortafuegos de aplicaciones web. Cloudflare trata en cada acceso a nuestro sitio web la direccion IP y los datos de conexion para garantizar la disponibilidad y defenderse frente a ataques.
La base juridica es el art. 6, apartado 1, letra f) del RGPD; nuestro interes legitimo reside en la proteccion frente a abusos y en garantizar la disponibilidad. Son determinantes el DPA vigente de Cloudflare, las reglas de transferencia aplicables y la configuracion real de zona, registros y localizacion de datos; estas pruebas deben documentarse antes de una activacion productiva. Politica de privacidad de Cloudflare: https://www.cloudflare.com/es-es/privacypolicy/
17. Sus derechos como interesado
Tiene los siguientes derechos frente a nosotros en relacion con los datos personales que le conciernen:
- Derecho de acceso (art. 15 del RGPD)
- Derecho de rectificacion (art. 16 del RGPD)
- Derecho de supresion ("derecho al olvido", art. 17 del RGPD)
- Derecho a la limitacion del tratamiento (art. 18 del RGPD)
- Derecho a la portabilidad de los datos (art. 20 del RGPD)
- Derecho de oposicion al tratamiento (art. 21 del RGPD)
- Derecho a revocar un consentimiento otorgado (art. 7, apartado 3 del RGPD) — la revocacion solo surte efecto para el futuro
- Derecho a no ser objeto de una decision basada unicamente en el tratamiento automatizado (art. 22 del RGPD)
- Derecho a presentar una reclamacion ante una autoridad de control (art. 77 del RGPD) — vease la seccion 18 para la autoridad competente
Para ejercer sus derechos, dirijase por favor a kontakt@empcora.de.
17a. Exportacion de datos (art. 20 del RGPD)
Tiene derecho a recibir los datos que nos ha facilitado en un formato estructurado, de uso comun y de lectura mecanica. Proporcionamos la exportacion en formato JSON o CSV y la enviamos previa solicitud en un plazo de siete dias habiles de forma gratuita por correo electronico o a traves del panel de control de la cuenta. La exportacion incluye datos maestros de cuenta, dominios, resultados de analisis, afirmaciones, pruebas cargadas e informes PDF. La solicitud puede dirigirse informalmente a kontakt@empcora.de .
18. Derecho a presentar una reclamacion ante una autoridad de control
Conforme al art. 77 del RGPD, tiene derecho a presentar una reclamacion ante una autoridad de control de proteccion de datos si considera que el tratamiento de sus datos vulnera el RGPD. La autoridad competente es la del Estado miembro en el que el responsable del tratamiento tiene su residencia:
Die Berliner Beauftragte fur Datenschutz und Informationsfreiheit
Alt-Moabit 59-61
10555 Berlin, Alemania
Telefono: +49 30 13889-0
Correo electronico: mailbox@datenschutz-berlin.de
Web: www.datenschutz-berlin.de
Nota: la autoridad de control competente se determina por el domicilio del responsable del tratamiento (10435 Berlin). Sin perjuicio de lo anterior, tambien puede dirigirse a la autoridad de control del Estado miembro en el que tenga su residencia habitual o su lugar de trabajo (art. 77, apartado 1 del RGPD).
Asimismo, puede presentar una reclamacion ante la autoridad de control espanola: Agencia Espanola de Proteccion de Datos (aepd.es)
19. Cifrado SSL/TLS
Este sitio web utiliza cifrado SSL o TLS para proteger sus datos y garantizar la transmision de contenidos confidenciales (p. ej. consultas, datos de acceso, informacion de pago). Una conexion cifrada se reconoce por "https://" en la barra de direcciones de su navegador.
20. Vigencia y modificacion de esta politica de privacidad
Este borrador de revisión interna documentada tiene fecha de 2 de agosto de 2026. Las fuentes, contratos, transferencias y la configuración de producción deben conciliarse por completo antes de la aprobación del titular; este borrador no afirma una aprobación externa ni jurídica. Nos reservamos el derecho a adaptar la politica de privacidad para ajustarla a los requisitos legales vigentes o a los cambios en nuestros servicios. La version actualizada en cada momento esta disponible en /es/privacidad .

