Política de Privacidad

Última actualización: Agosto 2026

1. Responsable del tratamiento

  • Denominación social: IGNIRA TECHNOLOGIES S.L.
  • NIF/CIF: B-23957723
  • Domicilio social: Avenida Fernando Arce, 10, 39300 Torrelavega, Cantabria, España
  • Correo de contacto: [email protected]

2. Ámbito y usuarios

Esta Política regula el tratamiento de datos personales de los usuarios que acceden o usan SandiApp, una plataforma para la generación de recursos terapéuticos y educativos mediante Inteligencia Artificial.

3. Datos que tratamos

  • Datos identificativos: nombre, correo electrónico.
  • Credenciales: contraseña cifrada, tokens de sesión y verificación.
  • Autenticación con Google: ID de Google, nombre, email y foto de perfil (si se usa Google SSO).
  • Datos de uso y contenido: recursos creados, descripciones, plantillas, metadatos clínicos (área, habilidades, rango de edad), historial de generación y edición, y secciones de la plataforma visitadas.
  • Seguimiento de casos: alias del caso (elegido por ti, sin nombre real), objetivos, notas de sesión, contexto clínico que introduzcas e informes generados a partir de ese contenido.
  • Material que aportas para convertir: fotografías, documentos PDF, grabaciones de voz o texto que subes para transformarlos en una actividad. El archivo no se almacena: se lee y se descarta en la misma operación. De él conservamos únicamente el resumen estructurado que confirmas en pantalla, como parte del recurso que generas.
  • Datos de IA y registros técnicos: prompts de texto, prompts de imagen, resultados, versiones de imágenes generadas, historial de versiones de recursos imprimibles, logs de generación, métricas y seguridad.
  • Suscripciones y consumo: plan, estado, períodos de prueba, cupones, uso de créditos y compras de packs.
  • Programa de recomendación: código de recomendación propio, identificador del usuario que te invitó (si te registraste a través de un enlace de recomendación) y estado de las invitaciones y recompensas asociadas.
  • Datos técnicos: IP, agente de usuario, cookies, identificadores de sesión y registros de acceso.
  • Comunicaciones: solicitudes de soporte, mensajes y comunicaciones operativas.

Importante: datos de pacientes. SandiApp está diseñado para funcionar sin datos identificativos de pacientes y no los solicita. Respecto a la información de sus pacientes o alumnos, el usuario profesional actúa como responsable del tratamiento: es quien decide qué datos introduce y con qué base jurídica. Ignira Technologies S.L. se limita a procesar esa información por cuenta del usuario para prestarle el servicio.

El usuario se obliga a identificar a cada paciente mediante un alias o iniciales, a no introducir nombres completos, datos de contacto ni más información personal de la necesaria, y a seudonimizar adecuadamente cualquier dato de salud. La responsabilidad por introducir datos identificativos o sensibles sin la debida cobertura legal corresponde exclusivamente al usuario. Los profesionales que necesiten un contrato de encargo del tratamiento (art. 28 RGPD) pueden solicitarlo en [email protected].

Cuando una función necesita puntualmente el nombre real del paciente (por ejemplo, la cabecera de un informe para imprimir), ese dato se procesa únicamente en tu dispositivo: no se envía a nuestros servidores ni a los proveedores de IA y no se almacena en nuestra base de datos.

4. Finalidades y bases jurídicas

FinalidadBase legal
Alta, autenticación y gestión de la cuenta.Ejecución de contrato (art. 6.1.b RGPD).
Prestación del servicio: generación, edición y almacenamiento de recursos interactivos e imprimibles.Ejecución de contrato (art. 6.1.b RGPD).
Generación y almacenamiento de imágenes mediante IA para recursos imprimibles (incluyendo historial de versiones y prompts de imagen).Ejecución de contrato (art. 6.1.b RGPD).
Gestión de suscripciones, pruebas, cupones y límites de uso.Ejecución de contrato (art. 6.1.b RGPD).
Gestión del programa de recomendación: atribución de la invitación, control del límite anual, prevención de abuso y emisión de las recompensas asociadas.Ejecución de contrato / interés legítimo (art. 6.1.b/f RGPD).
Comunicaciones operativas y soporte técnico.Ejecución de contrato / interés legítimo (art. 6.1.b/f RGPD).
Seguridad, prevención de fraude y auditoría técnica.Interés legítimo (art. 6.1.f RGPD).
Análisis de uso interno (secciones visitadas) para mejorar el producto y la experiencia.Interés legítimo (art. 6.1.f RGPD).
Cumplimiento de obligaciones legales.Obligación legal (art. 6.1.c RGPD).
Medición de conversiones y creación de audiencias publicitarias con Meta y TikTok (píxeles del navegador y APIs de conversión server-side).Consentimiento (art. 6.1.a RGPD).
Comunicaciones comerciales y novedades (si se consiente).Consentimiento (art. 6.1.a RGPD).
Medir si nuestros correos se abren y si se pulsa su enlace, mediante una imagen de seguimiento incluida en el mensaje y parámetros añadidos a la dirección de destino. Nos dice si un aviso sirve de algo; no leemos el contenido de tu correo ni lo compartimos con nadie.Interés legítimo en los correos de producto / consentimiento en los comerciales (art. 6.1.f/a RGPD).

No tomamos decisiones automatizadas que produzcan efectos jurídicos sobre ti o te afecten significativamente de modo similar. La IA genera y ordena contenido bajo tu supervisión; las decisiones clínicas sobre tus pacientes son siempre tuyas.

5. Destinatarios y encargados

Tus datos podrán ser tratados por proveedores necesarios para la prestación del servicio, bajo contratos de encargo:

Proveedores de inteligencia artificial

Cuando generas o editas un material, el texto de tu petición se envía al proveedor de IA que lo produce. Ese texto incluye lo que escribas: el objetivo del material, el contenido que quieras cambiar y tus mensajes al asistente. Si aportas material propio, el archivo que subes también se envía a ese proveedor para poder leerlo.

  • Google (Google Ireland Limited y Google LLC), que procesa el texto de tus peticiones y el material que aportas para generar los recursos, la conversión de texto en voz, la generación de las ilustraciones de los materiales imprimibles y el inicio de sesión con Google (OAuth).

El proveedor que procesa el texto y el material que aportas tiene prohibido por contrato usarlos para entrenar o mejorar sus modelos, en virtud de las condiciones del servicio de pago bajo el que lo contratamos.

A estos proveedores no se les envía el nombre ni los datos de contacto del paciente, porque el servicio está diseñado para que trabajes con alias. Si aun así introduces datos identificativos en un campo de texto, viajarán con el resto de la petición: es la razón por la que te pedimos que no lo hagas. Lo mismo vale para una ficha escaneada que lleve el nombre del niño escrito arriba.

Material que aportas para convertir

Cuando subes una ficha, una fotografía, un PDF o una grabación para transformarlos en una actividad, el archivo se envía a nuestro proveedor de procesamiento de lenguaje (Google, bajo contrato de encargado de tratamiento) con la única finalidad de leer su contenido. El archivo no se almacena en nuestros servidores: se procesa y se descarta en la misma operación, sin quedar guardado en ningún disco ni base de datos nuestros. De él conservamos únicamente el resumen estructurado que tú confirmas en pantalla, como parte del recurso que generas.

Resto de proveedores

  • Hetzner Online GmbH (Alemania), donde se alojan los servidores, la base de datos y los archivos de tu cuenta, incluidos los materiales que generas.
  • DonDominio (España), que entrega el correo: mensajes de verificación, avisos y facturación. En la solicitud de convenio con colegios profesionales, la documentación acreditativa que adjuntes viaja también por este canal.
  • Stripe, para procesar los pagos si contratas un plan o un add-on. Recibe tu correo, tu nombre y los datos de facturación. Los datos de tu tarjeta los recoge Stripe directamente y no pasan por nuestros servidores.
  • Umami, la analítica de uso del producto, que recibe la página visitada y eventos de uso asociados a un identificador seudónimo. No usa cookies. Más detalle en la Política de Cookies.
  • Unsplash, cuando un material incorpora una fotografía de su catálogo: recibe el término de búsqueda y, al mostrarse la imagen, la dirección IP de quien la visualiza.
  • Proveedores de CDN y librerías externas que el navegador descarga para ejecutar las actividades interactivas (por ejemplo cdnjs, unpkg, esm.sh, Google Fonts o cdn.tailwindcss.com). Reciben la dirección IP y los datos técnicos del navegador que abre la actividad, incluida la de las familias que abren un recurso compartido. No reciben contenido de tu cuenta.
  • Telegram, para avisos internos de administración a nuestro equipo, que incluyen tu nombre, identificador y correo. No se envían por este canal documentos identificativos ni contenido clínico.
  • Meta (Facebook e Instagram) y TikTok, únicamente si aceptas las cookies de marketing, para medir conversiones y crear audiencias publicitarias. Reciben tu correo e identificador hasheados con SHA-256, además de dirección IP, datos técnicos del navegador y el importe del plan contratado. Nunca contenido clínico ni datos de pacientes. Si no aceptas las cookies de marketing, no se les envía nada.

No vendemos tus datos. Solo los compartimos con los proveedores de medición publicitaria descritos en la Política de Cookies y únicamente si has dado tu consentimiento para las cookies de marketing.

6. Transferencias internacionales

Los datos de tu cuenta, incluidos los materiales que generas y el contenido de tus casos, se almacenan en servidores situados en la Unión Europea (Alemania), y el correo se gestiona desde España.

Sí salen del Espacio Económico Europeo, principalmente hacia Estados Unidos, las peticiones que se envían a los proveedores de inteligencia artificial (Google), los datos que reciben los proveedores de medición publicitaria si aceptas las cookies de marketing (Meta y TikTok) y las peticiones que el navegador hace a los servicios de CDN al ejecutar una actividad.

En esas transferencias se aplican las garantías previstas en el Capítulo V del RGPD: cláusulas contractuales tipo aprobadas por la Comisión Europea o, cuando el proveedor esté certificado en un marco de adecuación reconocido, dicho marco. Puedes solicitar información sobre las garantías aplicables a un proveedor concreto escribiendo a [email protected].

7. Plazos de conservación

Conservaremos los datos mientras la cuenta esté activa y, tras la baja, durante los plazos necesarios para atender responsabilidades legales o contractuales. Los registros técnicos se conservan únicamente el tiempo imprescindible para seguridad y mejora del servicio.

El material que aportas para convertir (fotografías, PDF, grabaciones o texto) no se conserva en ningún plazo: se lee y se descarta dentro de la misma operación. Lo que permanece es el resumen que confirmas en pantalla, con la misma vida que el recurso al que da lugar.

Los datos del programa de recomendación (código propio, atribución de la invitación y estado de las recompensas) se conservan mientras la cuenta esté activa y durante los plazos necesarios para gestionar las recompensas emitidas, prevenir el abuso y atender obligaciones contables y legales derivadas de los descuentos aplicados.

8. Derechos del usuario

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, así como retirar tu consentimiento en cualquier momento.

Para ejercerlos, escribe a [email protected]. También puedes reclamar ante la AEPD: www.aepd.es.

9. Medidas de seguridad

Aplicamos medidas técnicas y organizativas para proteger los datos personales (control de accesos, cifrado de credenciales, registros de seguridad). Sin embargo, ningún sistema es absolutamente infalible.

10. Cambios en esta política

Podemos actualizar esta Política para adaptarla a cambios legales o del servicio. La versión vigente estará siempre disponible en esta página.

Consulta también nuestra Política de Cookies y los Términos y Condiciones.