INFORMACIÓN LEGAL
Política de privacidad
Explicamos qué información trata Órbita, para qué se utiliza, con qué base, durante cuánto tiempo y cómo ejercer tus derechos.
Última actualización: 10 de agosto de 2026
Identidad del responsable
Responsable y prestador: Alejandro Martínez Notte, NIF 55766371L, titular de la marca comercial Grupo Deboss.
Domicilio profesional: Las Eras 2, bajo izquierda, 46960 Aldaia, Comunidad Valenciana, España.
Contacto general y de privacidad: contacto@grupodeboss.com.
1. Ámbito y roles de protección de datos
Esta política se aplica a la web pública, la demo, el acceso y todas las zonas autenticadas de Órbita Grupo Deboss.
Grupo Deboss actúa como responsable del tratamiento respecto de las cuentas de usuario, la seguridad, la relación contractual, el soporte y la administración de la plataforma. Cuando trata información de clientes, contactos, empleados o usuarios finales que un cliente incorpora a su proyecto por cuenta propia, puede actuar como encargado del tratamiento, siguiendo las instrucciones documentadas del cliente y el acuerdo aplicable.
2. Información que tratamos
- Cuenta e identidad: nombre, correo, rol, empresa, estado de la cuenta, autenticación y asignaciones a proyectos.
- Proyecto: dominios, URLs, datos del negocio, responsables, planes asignados, servicios habilitados y preferencias operativas.
- Diagnósticos y métricas: resultados técnicos, contenido, rendimiento, visibilidad, autoridad, presencia digital o en IA, reputación local, competidores e histórico de mediciones.
- Integraciones: identificadores de cuenta o propiedad, permisos concedidos, métricas recuperadas, estados de conexión y tokens OAuth cifrados.
- Accesos y secretos: credenciales que el usuario decide guardar, referencias de Vault, estados de verificación y registro de revelaciones o copias. El valor secreto no se incluye en informes ni se entrega a asistentes de IA por defecto.
- Fuentes y evidencias: documentos, hojas de cálculo, capturas, informes, URLs públicas, datos importados y sus metadatos de origen, fecha, autor y visibilidad.
- Actividad, novedades y seguridad: acciones, aprobaciones, cambios de estado, notificaciones internas, estado de lectura, auditoría, errores y datos técnicos razonablemente necesarios para proteger la sesión y resolver incidencias. Las novedades prioritarias conservan la acción, el proyecto y la medición o hallazgo que las originó.
- Soporte: ticket, dominio vinculado, categoría, asunto, solicitud inicial, respuestas, estado, fechas, autores y lectura. Al crear un ticket o añadir una respuesta, Órbita envía automáticamente un aviso por correo al equipo de soporte o al solicitante, según corresponda, y registra el resultado técnico de la entrega sin duplicar en esa auditoría el mensaje ni la dirección destinataria. WhatsApp recibe información solo cuando el usuario decide utilizarlo.
No solicitamos categorías especiales de datos. No deben introducirse datos de salud, biométricos, ideológicos u otra información especialmente protegida salvo que exista una necesidad, base jurídica y acuerdo previo específicos.
3. Origen de los datos
Los datos pueden proceder del usuario, del administrador del proyecto, de colaboradores autorizados, de páginas y directorios públicos, de archivos aportados, de integraciones conectadas o de herramientas de medición. Si el dato no procede del interesado, el cliente que lo incorpora debe disponer de legitimación suficiente e informar cuando corresponda.
4. Finalidades y bases jurídicas
| Finalidad | Base principal | Ejemplos |
|---|---|---|
| Prestar y administrar el servicio | Ejecución del contrato o medidas precontractuales | Crear cuentas, asignar planes, generar informes, gestionar proyectos y soporte. |
| Conectar fuentes autorizadas | Ejecución del contrato e instrucciones del cliente | Analytics, Search Console, PageSpeed, Business Profile, Mailrelay u otros recursos habilitados. |
| Seguridad, prevención de abuso y auditoría | Interés legítimo y cumplimiento legal | Control de acceso, RLS, registros de acciones, investigación de incidencias y protección de credenciales. |
| Facturación y obligaciones legales | Cumplimiento de obligaciones legales | Conservación de contratos, facturas y evidencias exigibles. |
| Cookies o comunicaciones opcionales | Consentimiento, cuando sea necesario | Solo si se incorporan tecnologías no esenciales o comunicaciones no cubiertas por otra base. |
5. Acceso de IA a información, documentos o código
Órbita no concede a una IA acceso libre al código, a los proyectos ni a Vault. La plataforma actual no incorpora un asistente autónomo con acceso general a repositorios.
Si se habilita una función de IA, se aplicarán autorización por proyecto y fuente, finalidad definida, minimización, permisos limitados y trazabilidad. El cliente deberá estar autorizado para facilitar cualquier código o contenido de terceros. Antes de enviar información a un proveedor de IA se informará de su identidad o categoría, ubicación y condiciones relevantes; se excluirán secretos y datos innecesarios. La IA podrá analizar y proponer, pero no revelar credenciales, cambiar responsables, cerrar acciones, publicar, borrar o enviar comunicaciones por defecto.
Cuando una función permita interactuar directamente con un sistema de IA o muestre contenido generado o manipulado que deba identificarse, Órbita aplicará la información y el marcado exigibles. Esta regla se interpreta conforme al Reglamento (UE) 2024/1689, sin presentar los diagnósticos actuales de presencia en IA como una interacción autónoma que no existe.
6. Destinatarios, proveedores y transferencias
Podrán acceder a los datos, dentro de su función y bajo condiciones contractuales, proveedores de alojamiento y operación como Hostinger y Supabase; el servicio SMTP de Hostinger para los avisos automáticos de soporte; servicios de Google cuando el proyecto los conecte; OpenStreetMap/Nominatim para mapas o geocodificación; Mailrelay cuando se habilite; y fuentes técnicas externas utilizadas para diagnósticos. WhatsApp y los enlaces externos solo reciben información cuando el usuario decide abrirlos o utilizarlos.
Algunos proveedores pueden tratar datos fuera del Espacio Económico Europeo. En esos casos se utilizarán los mecanismos admitidos por el RGPD, como decisiones de adecuación, cláusulas contractuales tipo u otras garantías aplicables. Las condiciones del proveedor conectado también resultan aplicables.
7. Conservación
- Cuenta y proyecto: durante la relación de servicio y, después, durante los plazos necesarios para atender responsabilidades.
- Informes, snapshots, acciones y evidencias: mientras formen parte del histórico contratado o hasta su eliminación conforme a las instrucciones y obligaciones aplicables.
- Tokens de integración: hasta su revocación, desconexión o sustitución.
- Credenciales de recursos: hasta que un usuario autorizado las elimine o termine la necesidad operativa.
- Auditoría y seguridad: durante el periodo proporcionado al riesgo, la investigación y las obligaciones de defensa o cumplimiento.
- Tickets y respuestas: durante la relación de soporte y el plazo necesario para conservar el historial del proyecto, atender responsabilidades o cumplir el contrato; después se eliminan, anonimizan o bloquean según proceda.
- Datos fiscales y contractuales: durante los plazos legales mercantiles, tributarios y de prescripción aplicables.
Cuando ya no proceda conservar información, se eliminará o anonimizará; si existe obligación de conservación, quedará bloqueada o limitada a esa finalidad.
8. Derechos
Puedes solicitar acceso, rectificación, supresión, oposición, limitación y portabilidad, así como retirar un consentimiento sin afectar al tratamiento previo. Escribe a contacto@grupodeboss.com indicando el derecho que deseas ejercer. Podremos pedir información razonable para verificar tu identidad.
También puedes reclamar ante la Agencia Española de Protección de Datos. El tratamiento se rige por el RGPD y la LOPDGDD.
9. Baja, exportación y supresión
La baja de una cuenta no implica borrar de forma inmediata todo el histórico del proyecto: una acción, aprobación o medición puede ser necesaria para otros usuarios autorizados, para entregar el servicio o para acreditar lo realizado. Antes de suprimir se determina qué información pertenece a la cuenta, cuál pertenece al proyecto y cuál debe quedar bloqueada por una obligación legal o contractual.
El cliente puede solicitar la exportación incluida en su servicio y la supresión de la información que proceda. La respuesta indicará el alcance atendido, las excepciones justificadas y, cuando exista una copia de seguridad pendiente de rotación, la limitación temporal de su uso. Los plazos concretos de entrega o conservación se rigen por el contrato y la normativa aplicable; Órbita no presenta como plazo universal uno que no corresponda al caso.
10. Menores, decisiones automatizadas y cambios
Órbita es una herramienta profesional y no se dirige a menores. No adopta decisiones automatizadas con efectos jurídicos o similares sobre las personas. Las puntuaciones y propuestas son apoyo técnico y deben interpretarse con contexto y, cuando proceda, revisión humana.
Esta política se actualizará cuando cambien las finalidades, proveedores, integraciones o requisitos legales. La fecha de la cabecera identifica la versión vigente.
Acceder al panel