Política de Privacidad

Última actualización: 24 de junio de 2026

Este documento es un borrador pendiente de revisión legal. Explica cómo RUFÜS trata los datos personales, tanto los del sitio web rufus.solutions como los que procesamos por cuenta de nuestros clientes a través de los asistentes de IA. Lo hemos escrito para que se entienda. Si algo no queda claro, escríbenos a privacy@rufus.solutions.

Quiénes somos

RUFÜS es una marca de RUFUS TECH LLC, una sociedad de responsabilidad limitada constituida en el estado de Carolina del Sur (South Carolina), EE. UU. El equipo opera desde España (UE) y presta servicio en España y en los Estados Unidos.

Como entidad estadounidense que trata datos de residentes en la UE, hemos designado un representante en la Unión Europea conforme al artículo 27 del RGPD. Puedes dirigirte a él en relación con cualquier asunto sobre el tratamiento de tus datos: Juan Felipe Pulgarín López, Paseo de Invierno 2, piso 6.º C, 31500 Tudela (Navarra), España, privacy@rufus.solutions.

Delegado de Protección de Datos (DPO): Aunque RUFÜS trata datos relacionados con la salud en el ámbito del servicio (clínicas dentales y centros de estética), ese tratamiento se realiza por cuenta del cliente, bajo un Acuerdo de Tratamiento de Datos (DPA). Dado el tamaño y la actividad actual de la organización, no se ha designado un Delegado de Protección de Datos. Esta decisión se reevaluará conforme escale el tratamiento. Mientras tanto, el contacto de privacidad sustituye al DPO: privacy@rufus.solutions.

Para cualquier asunto relacionado con tus datos personales o con esta política, estos son nuestros datos de contacto:

  • Responsable: RUFUS TECH LLC
  • Dirección registrada: 3 Vantage Way, Apt 123, Greenville, SC 29611, EE. UU.
  • EIN: pendiente (no aplica NIF español, sin entidad en España), se actualizará al obtenerlo
  • Representante en la UE (art. 27 RGPD): Juan Felipe Pulgarín López, Paseo de Invierno 2, piso 6.º C, 31500 Tudela (Navarra), España, privacy@rufus.solutions
  • Delegado de Protección de Datos: no designado por el momento; el contacto de privacidad ejerce esa función, privacy@rufus.solutions (los motivos se explican más arriba).
  • Email de privacidad: privacy@rufus.solutions
  • Email de contacto: contact@rufus.solutions
  • Sitio web: rufus.solutions

Nuestros dos roles con los datos

RUFÜS trata datos personales en dos contextos distintos. Es importante diferenciarlos, porque las reglas que aplican no son las mismas.

Cuando visitas nuestro sitio web rufus.solutions, pides una demo o nos escribes, RUFÜS es el responsable del tratamiento. Decidimos qué datos recogemos y para qué, y esta política los cubre por completo.

Cuando construimos y operamos un asistente de IA para un cliente (una clínica dental, un centro de estética o un restaurante), RUFÜS actúa como encargado del tratamiento. El cliente es el responsable de los datos de sus propios clientes finales. Nosotros solo tratamos esos datos siguiendo sus instrucciones y bajo un Acuerdo de Tratamiento de Datos (DPA). Ese tratamiento se rige por el contrato con el cliente, no por esta política. Aquí lo describimos con transparencia, pero los detalles y la base legal corresponden al cliente.

Datos que recogemos a través del sitio web

En nuestro papel de responsable, a través del sitio web recogemos los siguientes datos:

  • Datos que nos das al pedir una demo o contactarnos: nombre, teléfono, email y el mensaje que escribes.
  • Datos que nos das si nos escribes por WhatsApp: tu número, tu nombre si lo compartes y el contenido del mensaje.
  • Datos de navegación y analítica: páginas que visitas, tiempo en el sitio, dispositivo y datos técnicos similares.
  • Cookies y tecnologías similares, según la configuración que elijas.

Carácter voluntario de los datos

Facilitar tus datos para pedir una demo o contactarnos es totalmente voluntario. No estás obligado por ley ni por contrato a proporcionarlos.

La única consecuencia de no facilitarlos es que no podremos responder a tu solicitud ni ponernos en contacto contigo.

Para qué usamos esos datos y con qué base legal

Usamos los datos del sitio web para fines concretos. Cada fin tiene una base legal del RGPD que lo justifica.

  • Responder a tus solicitudes de demo o de contacto y avanzar en una posible relación comercial. Base legal: ejecución de medidas precontractuales y nuestro interés legítimo en atender tu solicitud.
  • Gestión comercial y seguimiento de leads. Base legal: interés legítimo en desarrollar nuestra actividad y, cuando proceda, tu consentimiento.
  • Analítica del sitio para entender cómo se usa y mejorarlo. Usamos analítica sin cookies y de forma agregada (Vercel), sin perfilarte ni rastrearte entre sitios. Base legal: interés legítimo.
  • Cumplir obligaciones legales que nos sean aplicables. Base legal: cumplimiento de una obligación legal.

Categorías de datos (CCPA/CPRA)

Para residentes en California y otros estados con leyes similares, detallamos a continuación, de forma estructurada, las categorías de información personal que tratamos, de dónde proceden, para qué las usamos y con quién las divulgamos. Estas categorías abarcan tanto los datos del sitio web (donde somos responsables) como los datos del servicio (donde actuamos como encargado por cuenta del cliente).

  • Categorías recogidas: identificadores (nombre, teléfono, email, número de WhatsApp); información comercial (solicitudes de demo, citas, reservas, historial de interacciones); actividad de internet o de red (páginas visitadas, datos de navegación y técnicos); información de audio y electrónica (grabaciones y transcripciones de llamadas, mensajes de chat y SMS); y, en el ámbito del servicio para sectores dental y estético, información relacionada con la salud.
  • Fuentes de los datos: directamente de ti cuando rellenas un formulario, nos llamas o nos escribes; automáticamente a través de tu navegador o dispositivo y de cookies; y, en el servicio, a través del negocio cliente y de sus clientes finales.
  • Fines comerciales y de negocio: atender tus solicitudes y gestionar la relación comercial; operar y mejorar el sitio web; prestar y operar los asistentes de IA por cuenta del cliente; cumplir obligaciones legales; y garantizar la seguridad y prevención del fraude.
  • Categorías de terceros y subencargados a quienes divulgamos datos: proveedores de IA y lenguaje (OpenAI), telefonía y SMS (Twilio), pagos (Stripe), síntesis de voz (ElevenLabs), WhatsApp Business (360dialog), alojamiento de infraestructura en la UE (Hetzner), alojamiento del sitio web (Vercel) y calendario y gestión de citas (Cal.com).

Información personal sensible (CPRA)

Bajo la CPRA de California, la información relacionada con la salud que tratamos en el ámbito del servicio (por ejemplo, en sectores dental y estético) se considera información personal sensible ("sensitive personal information", SPI).

Solo tratamos esta información sensible para prestar el servicio solicitado por el cliente y para los fines permitidos, y no la usamos para inferir características sobre ti. Cuando aplique, tienes derecho a limitar el uso y la divulgación de tu información personal sensible. Para ejercer este derecho, escríbenos a privacy@rufus.solutions.

Datos que el servicio procesa por cuenta de nuestros clientes

Cuando operamos un asistente de IA para un cliente, tratamos datos personales de los clientes finales de ese negocio. Lo hacemos como encargados, siguiendo las instrucciones del cliente, que es el responsable.

Según el sector y el caso, el asistente puede tratar estas categorías de datos:

  • Grabaciones y transcripciones de llamadas de voz.
  • Mensajes de WhatsApp y SMS.
  • Nombre, teléfono y email del cliente final.
  • Datos de citas y reservas: fecha, hora, servicio, modificaciones, confirmaciones y recordatorios.
  • En sectores dental y estético, datos que pueden estar relacionados con la salud. Bajo el RGPD son categorías especiales de datos; bajo la normativa de EE. UU. pueden constituir información de salud protegida (PHI).

El cliente es el responsable de estos datos

Este tratamiento se rige por el Acuerdo de Tratamiento de Datos (DPA) que firmamos con cada cliente, y no por esta política.

El cliente, como responsable, decide las finalidades y es quien debe asegurar la base legal frente a sus clientes finales. En el caso de datos de salud, las condiciones del artículo 9 del RGPD son responsabilidad del cliente como responsable del tratamiento.

Si eres cliente final de un negocio que usa RUFÜS y quieres ejercer tus derechos sobre estos datos, debes dirigirte a ese negocio. Si nos contactas a nosotros, te ayudaremos a localizar al responsable correcto.

Proveedores y transferencias internacionales

Para prestar el servicio nos apoyamos en proveedores tecnológicos (subencargados). Cada uno que trata datos personales lo hace bajo un acuerdo de tratamiento. Estos son los principales:

  • OpenAI, modelos de lenguaje e IA.
  • ElevenLabs, síntesis de voz.
  • Twilio, telefonía y SMS (EE. UU.).
  • 360dialog, proveedor de WhatsApp Business (con sede en la UE).
  • Stripe, pagos.
  • Hetzner, alojamiento, con servidores en Alemania y Finlandia (UE).
  • Vercel, alojamiento del sitio web.
  • Cal.com, calendario y gestión de citas.
  • n8n autoalojado en nuestra propia infraestructura en la UE.

Cómo protegemos los datos en estos proveedores

Con los proveedores de modelos de lenguaje usamos condiciones de cero retención y cero entrenamiento: no conservan los datos ni los usan para entrenar sus modelos.

Preferimos proveedores con residencia de datos en la UE (Hetzner, 360dialog) para los datos del núcleo del servicio. Algunos proveedores tienen sede en EE. UU. (OpenAI, Twilio, Stripe, Vercel). En esos casos, las transferencias internacionales se amparan en Cláusulas Contractuales Tipo (SCC) u otros mecanismos de transferencia válidos.

Seguridad

Aplicamos medidas técnicas y organizativas para proteger los datos:

  • Cifrado en tránsito (TLS) y en reposo.
  • Aislamiento estricto entre clientes (tenant isolation).
  • Núcleo del servicio autoalojado (n8n) sobre infraestructura en la UE (Hetzner).
  • Acceso restringido a los datos, solo a quien lo necesita.
  • Notificación de brechas de datos personales en un plazo de 72 horas cuando sea exigible.

Conservación

Conservamos los datos solo durante el tiempo necesario para las finalidades descritas, o durante el plazo que fije el contrato.

A título indicativo, para los datos de leads del sitio web aplicamos los siguientes criterios y plazos: los leads no convertidos se conservan hasta 12 meses desde el último contacto; los datos de clientes con relación comercial activa se conservan mientras dure la relación y, después, durante los plazos de prescripción legal aplicables; y los datos cuyo tratamiento se basa en tu consentimiento se conservan hasta que lo retires.

Los datos del servicio se conservan según las instrucciones del cliente y lo pactado en el DPA. Cuando dejan de ser necesarios, los eliminamos o anonimizamos.

Decisiones automatizadas y elaboración de perfiles

No tomamos decisiones basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre los visitantes del sitio web o que les afecten de forma significativa similar, en el sentido del artículo 22 del RGPD.

Los asistentes de IA mantienen conversaciones y gestionan citas siguiendo las instrucciones del negocio cliente, pero no adoptan por sí solos decisiones con efectos legales o similarmente significativos sobre las personas. Cuando hace falta, la conversación se deriva a una persona del equipo del negocio.

Tus derechos (España / UE)

Si tus datos están sujetos al RGPD, tienes los siguientes derechos:

  • Acceso a tus datos.
  • Rectificación de datos inexactos.
  • Supresión (derecho al olvido).
  • Oposición al tratamiento.
  • Limitación del tratamiento.
  • Portabilidad de tus datos.
  • Retirar el consentimiento en cualquier momento, sin que afecte a lo tratado antes.

Cómo ejercer tus derechos y reclamar

Para ejercer cualquiera de estos derechos, escríbenos a privacy@rufus.solutions. Te responderemos dentro de los plazos legales.

Para proteger tus datos, antes de atender una solicitud de acceso o supresión verificamos tu identidad. Te pediremos información que nos permita confirmar razonablemente que la solicitud procede de ti, normalmente cotejando los datos que aportas con los que ya tenemos asociados a tu solicitud. No usaremos esa información para otra finalidad y solicitaremos solo lo estrictamente necesario.

Si consideras que no hemos tratado tus datos correctamente, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD), www.aepd.es. Antes, agradecemos que nos lo cuentes para intentar resolverlo.

Avisos para Estados Unidos

El RGPD no cubre por sí solo la normativa de Estados Unidos. Esta sección recoge avisos adicionales para residentes y usuarios en EE. UU.

Derechos de privacidad estatales (CCPA/CPRA en California y leyes similares en Virginia, Colorado, Connecticut y otros estados). Si resides en uno de estos estados, puedes tener derecho a:

  • Saber y acceder a las categorías de información personal que recogemos y divulgamos.
  • Solicitar la eliminación de tu información personal.
  • Corregir información personal inexacta.
  • Optar por no participar en la venta o el intercambio de tu información personal.
  • Limitar el uso y la divulgación de tu información personal sensible.
  • No recibir un trato discriminatorio por ejercer estos derechos.

No vendemos tu información personal

RUFÜS no vende información personal. Tampoco la compartimos para publicidad de comportamiento entre contextos en el sentido de la CCPA/CPRA.

No ofrecemos incentivos económicos ni programas de fidelización a cambio de tu información personal.

Si en algún momento esto cambiara, ofreceríamos un mecanismo claro de "No vender ni compartir mi información personal" (Do Not Sell or Share My Personal Information) y lo anunciaríamos antes. Para cualquier solicitud relacionada, escríbenos a privacy@rufus.solutions.

HIPAA y clientes del sector salud

Para clientes de sectores cercanos a la salud, como clínicas dentales y centros de estética, que manejan información de salud protegida (PHI), RUFÜS actúa como "Business Associate" (socio de negocio) según HIPAA.

En esos casos firmamos Business Associate Agreements (BAA) y tratamos la PHI conforme a HIPAA. Este es un requisito clave de nuestro servicio en EE. UU.

Grabación de llamadas y consentimiento

El asistente de IA puede grabar y transcribir llamadas. Muchos estados de EE. UU. exigen el consentimiento de todas las partes (consentimiento de dos partes), entre otros, California y Florida.

El aviso de grabación y de que la llamada la atiende un asistente de IA se ofrece al inicio de la llamada, antes de que comience la grabación, y se solicita el consentimiento correspondiente.

Estas grabaciones y transcripciones son datos del servicio: las tratamos como encargados por cuenta del negocio cliente, que es el responsable, y se rigen por el Acuerdo de Tratamiento de Datos (DPA), no por la parte de esta política referida a los datos del sitio web.

Mensajes salientes (TCPA)

Cualquier SMS o llamada saliente requiere consentimiento previo y expreso, conforme a la TCPA.

Siempre incluimos una forma sencilla de darse de baja. Por ejemplo, respondiendo STOP a un SMS para dejar de recibir mensajes.

Aviso de inteligencia artificial

Cuando interactúas con uno de nuestros asistentes, te informamos de que estás hablando con un asistente de IA. Cuando hace falta, el asistente deriva la conversación a una persona del equipo del negocio.

Menores

El sitio web no está dirigido a menores y no recogemos datos de menores de forma consciente a través de él.

Respecto a la edad mínima para consentir el tratamiento: bajo el RGPD el umbral general es de 16 años; en España, conforme a la LOPDGDD, se sitúa en 14 años; y bajo la normativa de EE. UU. (COPPA), no recogemos de forma consciente datos de menores de 13 años a través del sitio web.

En el servicio, el tratamiento de datos de menores depende del negocio cliente, que es el responsable, y de su base legal. Si crees que un menor nos ha facilitado datos a través del sitio web, escríbenos a privacy@rufus.solutions y los eliminaremos.

Cambios en esta política

Podemos actualizar esta política para reflejar cambios en el servicio, en los proveedores o en la normativa.

Cuando lo hagamos, actualizaremos la fecha de "Última actualización". Si el cambio es relevante, lo comunicaremos por los medios adecuados.

Contacto

Para cualquier duda sobre esta política o sobre tus datos, escríbenos:

  • Privacidad: privacy@rufus.solutions
  • Contacto general: contact@rufus.solutions
  • Representante en la UE (art. 27 RGPD): Juan Felipe Pulgarín López, Paseo de Invierno 2, piso 6.º C, 31500 Tudela (Navarra), España, privacy@rufus.solutions
  • Responsable: RUFUS TECH LLC, 3 Vantage Way, Apt 123, Greenville, SC 29611, EE. UU.