Legal
Política de Privacidad
Última actualización: 10 September 2026
This policy explains what personal data Convira OÜ collects, why we collect it, who we share it with, and the choices and rights you have. It covers our website at convira.ai, the Convira desktop application, and the Convira cloud service.
1. Quiénes somos
Convira is operated by Convira OÜ, a private limited company registered in Estonia (registry code 17268095), with its registered office at Järvevana tee 9, Kesklinn, 11314 Tallinn, Harju County, Estonia.
For anything relating to this policy or your personal data, contact us at support@convira.ai. No hemos designado un delegado de protección de datos; nuestro equipo atiende las consultas sobre privacidad en esa dirección.
A efectos del Reglamento General de Protección de Datos (RGPD) de la UE, Convira OÜ es el «responsable del tratamiento» de los datos personales que aquí se describen. Nuestra autoridad de control principal es la Inspección de Protección de Datos de Estonia (Andmekaitse Inspektsioon).
2. Alcance y la versión corta
Esta política se aplica al sitio web de Convira, a la aplicación de escritorio de Convira y al servicio en la nube de Convira. No se aplica a los servicios de terceros a los que solo enlazamos ni al tratamiento de datos que hacen por su cuenta los proveedores de modelos de IA (se explica más abajo).
En resumen:
- Las ejecuciones locales y en Private Box permanecen en tu hardware. Cuando ejecutas Convira en local o en un Private Box autoalojado, el agente se ejecuta en tu máquina contra modelos que tú alojas. Las instrucciones, las respuestas y el registro de la sesión permanecen en tu hardware, salvo que invoques deliberadamente una herramienta en línea gestionada, como se describe más abajo.
- No almacenamos el contenido de tus ejecuciones en la nube. Para ejecutar una tarea en la nube, tu instrucción y el contenido que necesita pasan por nuestra infraestructura hasta el proveedor de modelos de IA que atiende la petición, y la respuesta se transmite de vuelta a tu dispositivo, donde se almacena. Solo conservamos detalles operativos de la ejecución - tiempos, estado, qué modelo se usó y cuántos tokens y créditos consumió.
- Los proveedores de modelos de IA ven las instrucciones que envías a la nube. Las ejecuciones en la nube las atienden Anthropic, OpenAI, Google o xAI. Reciben el contenido necesario para generar una respuesta y lo procesan según sus propias condiciones.
- Recopilamos los datos que necesitamos para gestionar una cuenta. Tu correo electrónico, tu plan y tu estado de facturación (a través de Stripe), y los registros técnicos necesarios para mantener el servicio seguro.
- No vendemos tus datos. Nos anunciamos en Meta, Google y Microsoft y medimos esos anuncios con tu consentimiento donde la ley lo exige, y con una exclusión de un clic en el resto de lugares.
- Tienes derechos sobre tus datos - acceso, rectificación, supresión y más - descritos en «Tus derechos» más abajo.
El resto de esta política son los detalles.
3. Los datos que recopilamos y por qué
A continuación se detalla cada categoría de datos personales que tratamos, por qué los tratamos y nuestra base jurídica según el RGPD.
Datos de la cuenta
Cuando creas una cuenta de Convira, almacenamos tu dirección de correo electrónico, un nombre y unos apellidos opcionales, una versión de tu contraseña protegida con hash de forma segura (nunca almacenamos la contraseña en sí) y un registro de si tu correo se ha verificado. Si perteneces a un equipo u organización, almacenamos tu pertenencia y tu rol. Base jurídica: la ejecución de nuestro contrato contigo (la prestación del servicio). Actualmente no ofrecemos inicio de sesión único ni acceso con redes sociales.
Datos de facturación
Payments are processed by Stripe. No vemos ni almacenamos los datos de tu tarjeta - van directamente a Stripe. Almacenamos los identificadores y metadatos necesarios para gestionar tu suscripción: tus ID de cliente y de suscripción de Stripe, tu plan, la moneda y el importe de facturación, tu número de licencias (para equipos), las fechas de tu periodo de facturación y un registro del consumo y las recargas de créditos. Base jurídica: la ejecución de nuestro contrato contigo y el cumplimiento de nuestras obligaciones legales (normativa contable y fiscal).
Datos de autenticación y seguridad
Para mantener tu cuenta segura almacenamos tokens de sesión con hash, códigos de un solo uso con hash para la verificación de correo y el restablecimiento de contraseña, un registro de auditoría limitado de las acciones administrativas por nuestra parte y registros de eventos de seguridad. Nuestras herramientas de monitorización de errores (consulta «Cómo compartimos los datos») pueden tratar de forma incidental datos técnicos de las peticiones; están configuradas para excluir credenciales de autenticación y otros valores sensibles. Base jurídica: nuestro interés legítimo en proteger el servicio y evitar abusos, y la ejecución de nuestro contrato contigo.
Ejecuciones en la nube
Cuando ejecutas una tarea de agente en el runtime en la nube, la instrucción, los archivos y el contexto que necesita la tarea se envían desde tu dispositivo a nuestro servicio en la nube y, de ahí, al proveedor del modelo de IA que atiende la petición; la respuesta vuelve a tu dispositivo, que guarda el registro de la ejecución en local.
No almacenamos el contenido de las ejecuciones en la nube. Solo conservamos metadatos operativos de cada ejecución - como su estado, las marcas de tiempo, el runtime y el modelo de IA y el proveedor utilizados, las duraciones y el consumo de tokens y créditos. El texto que has escrito, los archivos implicados, las entradas y salidas de las herramientas y las respuestas del modelo no se almacenan en nuestros sistemas; ese registro vive en tu dispositivo. Base jurídica: la ejecución de nuestro contrato contigo.
One limit worth being clear about: although we do not store cloud run content, it necessarily passes through our infrastructure in transit and is sent to the AI model provider handling the request. On the local runtime or a Private Box, your prompts, files, memory, and AI inference stay on hardware you control. The one exception is a billed tool you choose to run - web and X research, image and video generation, and connector actions - which need managed provider keys we hold, so that single tool call (its input, plus the run, session, and device identifiers used to route and bill it) is sent to Convira to execute and returned to your device. A tool's input can include a URL, query, document value, or reference media needed for that action, but it does not include the rest of the conversation or unrelated run content. These tools run only while you are online; offline, they are simply unavailable.
Proveedores de modelos de IA
Cloud runs are fulfilled by third-party AI model providers - currently Anthropic, OpenAI, Google, and xAI. Para generar una respuesta, el proveedor recibe el contenido de tu petición. Cada proveedor trata esos datos conforme a su propia política de privacidad y a sus prácticas de retención de datos, que no controlamos. Nosotros transmitimos las peticiones al proveedor asignado; no conservamos el contenido de la petición ni el de la respuesta. Base jurídica: la ejecución de nuestro contrato contigo.
Team Hub
Si tu espacio de trabajo usa Team Hub, los mensajes, tableros, nombres de canal y archivos adjuntos que crea tu equipo se cifran en tus propios dispositivos antes de llegar a nosotros. Nuestros servidores almacenan ese texto cifrado y no tienen ninguna clave que lo abra, así que no podemos leer lo que escribe tu equipo, ni tampoco podría hacerlo quien obtuviera una copia de nuestra base de datos.
Sí almacenamos los metadatos de enrutamiento que la entrega necesita, y conviene ser concretos: a qué espacio de trabajo y canal pertenece cada elemento, su posición en la secuencia del canal, la época de cifrado bajo la que se selló, su tipo de contenido, su tamaño en bytes y su hash, qué dispositivo de qué miembro lo envió y cuándo. En un mensaje directo almacenamos los dos identificadores de cuenta que participan en él. También almacenamos qué miembro reaccionó a qué mensaje y qué miembro confirmó qué anuncio y en qué momento: así es como funcionan la entrega, la pertenencia y las confirmaciones de lectura. Los objetos adjuntos cifrados se guardan en el almacenamiento de archivos de nuestro proveedor de base de datos. Base jurídica: la ejecución de nuestro contrato contigo.
Ejecuciones locales y en Private Box
Cuando usas el runtime local o un Private Box autoalojado, el agente se ejecuta en tu propia máquina o en tu propio servidor, contra modelos de IA que tú alojas. El contenido de la ejecución se almacena en ese hardware y no se transmite a Convira como ejecución. Más allá de autenticar tu licencia o tu cuenta, los únicos datos vinculados a la ejecución que se envían a Convira son la entrada y los identificadores de enrutado de una herramienta en línea gestionada que invoques deliberadamente.
El sitio web
Cuando usas convira.ai:
- Formularios de contacto y de consultas para empresas. Si envías el formulario de contacto de la página de ayuda o el formulario de consultas Enterprise de la página de precios, recibimos el nombre, la dirección de correo electrónico y el mensaje que nos facilites (además, en las consultas Enterprise, tu empresa y, de forma opcional, el tamaño del equipo). These are delivered to us by email via Resend. We briefly hold your IP address in memory to rate-limit submissions, and forms are protected by a Cloudflare Turnstile bot check. Base jurídica: nuestro interés legítimo en responder a tu consulta y evitar el spam.
- Suscripción a la newsletter. Si te suscribes a las novedades del producto en el pie de página del sitio, guardamos tu dirección de correo electrónico (y la fecha, la dirección IP y el navegador desde el que te suscribiste, como constancia del consentimiento) para poder enviarte esas novedades. Todavía no enviamos ninguna newsletter. Base jurídica: tu consentimiento - puedes retirarlo en cualquier momento con el enlace para darte de baja que incluimos en cada mensaje, o escribiéndonos por correo.
- Cookie de acceso al sitio. Mientras el sitio está en prelanzamiento, una cookie estrictamente necesaria recuerda que has introducido la contraseña de acceso. Base jurídica: estrictamente necesario para proporcionar la página que has solicitado.
- Cookie de preferencia de moneda. Una cookie funcional recuerda si mostrar los precios en EUR o en USD, según el país al que se resuelve tu dirección IP. Base jurídica: nuestro interés legítimo en mostrarte precios relevantes y mantener esa información coherente entre visitas.
- Analítica agregada. We use Vercel Analytics, which is cookieless. Recopilamos vistas de página y determinadas interacciones de marketing, como el clic en un plan, una pestaña o una llamada a la acción, mediante etiquetas estáticas, la ruta de la página y contexto agregado como el referente, el país y el tipo de dispositivo. No enviamos a analítica valores de formularios, direcciones de correo electrónico, parámetros de búsqueda ni actividad en las páginas de autenticación. No instala cookies, no crea un perfil entre sitios ni te rastrea de una web a otra. Base jurídica: nuestro interés legítimo en entender cómo se usa el sitio.
- Medición de anuncios (consentimiento donde se exige, exclusión en el resto). En el EEE, el Reino Unido, Suiza y otros países donde la ley exige el consentimiento previo, no se carga nada de Meta ni se guarda ningún identificador de clic en anuncios hasta que aceptas en la barra de privacidad. En el resto de lugares, incluido Estados Unidos, la medición está activada por defecto; el enlace “No vender ni compartir mi información personal” del pie de página la desactiva, y respetamos la señal del navegador Global Privacy Control como exclusión. Si aceptas en el aviso de privacidad, cargamos el píxel de Meta y además enviamos los mismos eventos desde nuestro servidor a Meta mediante la API de conversiones: páginas vistas, clics de descarga, inicios de pago, compras y creación de cuenta, junto con tu dirección IP, un identificador del navegador, el identificador del clic en el anuncio y una versión cifrada (hash) de tu correo al registrarte y al comprar. Meta lo usa para atribuir nuestros anuncios y crear audiencias para nosotros. No se carga ni se envía nada antes de que aceptes, y puedes retirar tu consentimiento en cualquier momento en “Opciones de privacidad”, en el pie de página. Si has llegado a través de uno de nuestros anuncios de Google o Microsoft, el identificador de clic que ese anuncio añadió a la dirección (gclid o msclkid) se guarda en una cookie propia, y desde nuestro servidor comunicamos a Google Ads o Microsoft Advertising las visitas a las páginas de descarga y de precios, los inicios de pago, las compras y la creación de cuenta, junto con ese identificador y, en el caso de una compra, el importe pagado. No se carga ningún script de Google ni de Microsoft en la página, y no se les envía tu correo electrónico, tu dirección IP ni ningún otro dato sobre ti. Base jurídica: tu consentimiento (artículo 6(1)(a) del RGPD).
Comunicaciones de soporte
Si nos escribes por correo electrónico o contactas con soporte de cualquier otra forma, conservamos esa correspondencia para poder ayudarte y dejar constancia del caso. Base jurídica: nuestro interés legítimo en prestar soporte y la ejecución de nuestro contrato contigo.
4. Cookies y tecnologías similares
Mantenemos al mínimo el uso de cookies y almacenamiento del dispositivo. La única tecnología de terceros que usamos es el píxel de Meta para la medición de anuncios, y solo se carga después de que lo aceptes en el aviso de privacidad. Usamos las siguientes cookies y almacenamiento del navegador:
| Cookie | Tipo | Finalidad | Duración |
|---|---|---|---|
convira_site_session | Estrictamente necesarias | Recuerda que has introducido la contraseña de acceso del prelanzamiento. | Sesión (token firmado) |
convira_currency | Funcional | Recuerda si mostrar los precios en EUR o USD. | 1 año |
convira_country | Funcional | Aplica la disponibilidad de compra según la región y elige la moneda inicial. | 1 año |
convira_consent | Funcional | Recuerda tu elección de privacidad sobre la medición de anuncios para no volver a preguntarte. | 1 año |
_fbp, _fbc | Publicidad (Meta) | Los establece el píxel de Meta cuando la medición de anuncios está activada: tras tu aceptación donde se exige consentimiento, o por defecto en el resto de lugares hasta que la desactives. Permiten a Meta atribuir un clic en un anuncio a una acción posterior en este sitio. | 90 días |
convira_gclid, convira_msclkid | Publicidad (Google, Microsoft) | Las establece este sitio, no un tercero, cuando llegas desde un anuncio de Google o Microsoft y la medición de anuncios está activada. Guardan el identificador de clic de ese anuncio para que un inicio de pago, una compra o una creación de cuenta posteriores puedan atribuirse a él. | 90 días |
convira_csrf | Estrictamente necesarias | Protege las acciones de la cuenta frente a la falsificación de peticiones entre sitios (CSRF). | 2 horas |
convira_session | Estrictamente necesarias | Mantiene autenticada una cuenta con la sesión iniciada. | La sesión del navegador, o hasta 30 días si eliges Recordarme |
convira_login_token y datos del tiempo de espera de verificación | Almacenamiento de sesión | Completa el inicio de sesión en dos pasos e impide envíos de verificación repetidos. | Hasta que se cierre la pestaña del navegador |
convira_pricing_state | Almacenamiento de sesión | Restaura tu plan, periodo de facturación, número de puestos y moneda tras un proceso de pago cancelado. | Hasta que se cierre la pestaña del navegador |
convira_meta_checkout | Almacenamiento de sesión | Lleva el plan y el precio elegidos desde la página de precios hasta la confirmación de compra para que la compra pueda comunicarse a Meta si aceptaste la medición de anuncios. | Hasta que se cierre la pestaña del navegador |
NEXT_LOCALE, convira_locale_set | Funcional | Recuerda el idioma del sitio que se te muestra y si lo elegiste tú, para dejar de detectarlo automáticamente según tu región. | 1 año |
convira-language | Almacenamiento local | Refleja tu elección de idioma para que se aplique de forma coherente en todo Convira. | Hasta que lo borres |
convira-support-chat, convira-support-open | Almacenamiento de sesión | Conserva tu conversación del chat de soporte y si el chat está abierto mientras la pestaña del navegador siga abierta. | Hasta que se cierre la pestaña del navegador |
Nuestra analítica agregada (Vercel Analytics) no usa cookies y no almacena nada en tu dispositivo. La única tecnología de este sitio que requiere consentimiento según la legislación de la UE y de Estonia es la medición de anuncios, así que, donde ese consentimiento se exige, una barra de privacidad pide esa única decisión antes de cargar nada de Meta, y “Opciones de privacidad” en el pie de página la vuelve a abrir en cualquier momento. En el resto de lugares, incluido Estados Unidos, el enlace del pie de página dice “No vender ni compartir mi información personal” y desactiva la medición.
Chat de soporte. El asistente del widget de chat envía los mensajes que escribes a Anthropic para generar una respuesta y aplica límites de frecuencia de corta duración asociados a tu dirección IP para evitar abusos. No introduzcas datos personales sensibles en el chat; para consultas relacionadas con tu cuenta, escribe a support@convira.ai.
5. Cómo compartimos los datos
No vendemos datos personales. Solo los compartimos con los proveedores de servicios («encargados del tratamiento») en los que nos apoyamos para operar Convira, y únicamente en la medida necesaria. Los principales son:
| Proveedor | Qué hace por nosotros | Dónde |
|---|---|---|
| Stripe | Pagos, suscripciones y facturación | EU / US |
| Resend | Envío de correos transaccionales y del formulario de contacto | US |
| Cloudflare | Protección contra bots (Turnstile) en los formularios web | Global |
| Vercel | Alojamiento del sitio web y analítica sin cookies | Global / US |
| Meta Platforms Ireland | Medición de anuncios (píxel de Meta y API de conversiones), con tu consentimiento donde la ley lo exige y con exclusión en el resto de lugares | EU / US |
| Google Ireland | Medición de anuncios (conversiones de clic de Google Ads enviadas desde nuestro servidor), con tu consentimiento donde la ley lo exige y con exclusión en el resto de lugares | EU / US |
| Microsoft Ireland Operations | Medición de anuncios (conversiones sin conexión de Microsoft Advertising enviadas desde nuestro servidor), con tu consentimiento donde la ley lo exige y con exclusión en el resto de lugares | EU / US |
| Sentry | Monitorización de errores y rendimiento (con los datos personales eliminados) | US |
| Anthropic, OpenAI, Google, xAI | Inferencia del modelo de IA para las ejecuciones en la nube | US |
| Cohere | Embeddings de texto y reordenación para las funciones de búsqueda | US / Canada |
| Supabase | Alojamiento de la base de datos y del backend de la API de Convira | EU |
| Railway | Alojamiento de la API de Convira y de los procesos en segundo plano | EU |
| Redis Cloud | Caché y colas de trabajos para la API de Convira | EU |
| Composio | Conecta las aplicaciones de terceros que usted autoriza; conserva esos tokens OAuth | US |
| Tavily, Firecrawl, Bright Data | Investigación web para llamadas de herramientas facturadas: consultas de búsqueda, URL de páginas y contenido de páginas recuperado | US / Global |
Los proveedores en los que nos apoyamos para operar Convira, y lo que hace cada uno, están enumerados en nuestra página de subencargados del tratamiento.
También revelaremos datos personales si la ley nos obliga a ello (por ejemplo, ante una orden judicial válida), cuando sea necesario para proteger los derechos, la seguridad o los bienes de Convira, de nuestros usuarios o de terceros, o en el marco de una fusión, adquisición o venta de activos - en cuyo caso exigiremos al destinatario que respete esta política o te informaremos de cualquier cambio.
6. Transferencias internacionales de datos
Convira OÜ tiene su sede en Estonia, en la UE. Algunos de los proveedores enumerados arriba están ubicados en países fuera del Espacio Económico Europeo, o tratan datos en ellos, en particular en Estados Unidos. Cuando eso ocurre, la transferencia está amparada por una decisión de adecuación de la Comisión Europea, por las Cláusulas Contractuales Tipo de la UE o por otro mecanismo de transferencia legalmente válido. Puedes pedirnos más detalles a través de los datos de contacto que figuran más abajo.
7. Cuánto tiempo conservamos los datos
- Datos de la cuenta - mientras exista tu cuenta y durante un breve periodo de cierre después de que la elimines.
- Registros de facturación y contabilidad - durante el tiempo exigido por la legislación contable y fiscal de Estonia (por lo general, siete años).
- Tokens de autenticación y registros de sesión - hasta que caducan o se revocan; después se eliminan en la limpieza rutinaria.
- Registros de auditoría de seguridad y administración - durante un periodo limitado y proporcionado a las necesidades de seguridad.
- Contenido de las ejecuciones en la nube - no se conserva en nuestros sistemas en absoluto; el registro reside en tu dispositivo. Los metadatos operativos de las ejecuciones se conservan mientras tu cuenta esté activa.
- Mensajes, tableros y archivos adjuntos de Team Hub - se conservan hasta que expira la ventana de retención que fija el propietario de tu espacio de trabajo - cualquier ventana de 1 día a 10 años, e ilimitada si no se fija ninguna. Cuando hay una ventana fijada, los mensajes vencidos ven borrado su texto cifrado, junto con sus reacciones, confirmaciones y archivos adjuntos.
- Datos de «Ayuda a mejorar Convira» (si alguna vez lo activas) - un periodo limitado, actualmente 90 días en nuestros sistemas activos, con una vía de borrado a petición.
- Formulario de contacto y correspondencia de soporte - durante el tiempo necesario para gestionar el asunto y un periodo razonable posterior.
Cuando ya no necesitamos datos personales, los eliminamos o los anonimizamos de forma irreversible.
8. Tus derechos
Conforme al RGPD, tienes derecho a:
- Access the personal data we hold about you, and get a copy of it.
- Rectify data that is inaccurate or incomplete.
- Erase your data (the “right to be forgotten”) in the circumstances the law allows.
- Restrict or object to certain processing, including processing based on our legitimate interests.
- Portabilidad de los datos - recibir en un formato portátil los datos que nos facilitaste.
- Withdraw consent at any time, where we rely on consent (this doesn't affect processing already carried out).
To exercise any of these, email support@convira.ai. Responderemos dentro de los plazos que fija la ley (normalmente, un mes). Las solicitudes de exportación de datos y de eliminación de cuenta se gestionan manualmente por correo electrónico, no a través de un portal de autoservicio.
If you think we've mishandled your data, you can complain to the Estonian Data Protection Inspectorate (Andmekaitse Inspektsioon, www.aki.ee/en), or to the supervisory authority in your country of residence. Aun así, agradeceríamos tener antes la oportunidad de arreglarlo.
9. Menores
Convira no está dirigido a menores. El servicio está pensado para usuarios de 16 años o más (o la edad superior que exija la legislación local). No recopilamos conscientemente datos personales de menores; si crees que un menor nos ha facilitado datos personales, contacta con nosotros y los eliminaremos.
10. Cómo protegemos los datos
Aplicamos medidas técnicas y organizativas adecuadas para proteger los datos personales, incluido el cifrado de los datos en tránsito y en reposo, el almacenamiento seguro (con hash) de las contraseñas, el cifrado de las credenciales sensibles almacenadas y controles de acceso que limitan los datos de producción a las personas que los necesitan. Como se describe más arriba, el runtime en la nube también está diseñado para que el contenido de tus ejecuciones no se almacene en nuestros sistemas. Ningún sistema es perfectamente seguro, pero trabajamos para mantener los riesgos bajos y responder con rapidez si algo va mal.
Lee el modelo de seguridad completo →
11. Cambios en esta política
Podemos actualizar esta política a medida que evolucionen el producto y la legislación. Cuando lo hagamos, cambiaremos la fecha de «última actualización» que figura arriba y, en el caso de cambios importantes, te lo comunicaremos de forma más destacada (por ejemplo, por correo electrónico o mediante un aviso dentro del producto). Si sigues usando Convira después de que un cambio entre en vigor, la política actualizada te será de aplicación.
12. Cómo contactar con nosotros
Convira OÜ
Järvevana tee 9, Kesklinn, 11314 Tallinn, Harju County, Estonia
Código de registro 17268095
support@convira.ai