Legal
Condiciones de tratamiento de datos
Tratamiento de los datos personales presentes en las entradas, documentos y contenido de tu espacio de trabajo.
Borrador pendiente de revisión jurídica
Este documento describe el tratamiento de datos de KROMSE y no ha sido revisado por un abogado cualificado. Los datos sin confirmar y los compromisos pendientes se indican expresamente. No constituye un acuerdo firmado ni una garantía de cumplimiento.
- Actualizado el
- 2026-09-27
- Revisión jurídica
- [ PENDIENTE — nombre y despacho del abogado ]
- Fecha de revisión
- [ PENDIENTE — fecha de revisión jurídica ]
Estado del documento
Este es un borrador de las condiciones del encargado previstas en el artículo 28, para que los socios piloto y sus asesores identifiquen el tratamiento y las cuestiones pendientes.
No es un acuerdo firmado y no se formaliza por leerlo ni por aceptar las condiciones de servicio. Firma, fecha de efecto y relación con contratos negociados: PENDIENTES DE ASESORÍA JURÍDICA. La aceptación individual de privacidad no sustituye la firma de la organización.
1. Funciones y alcance
Tu organización es responsable de los datos personales presentes en las entradas y contenidos que conecta; KROMSE es encargado. Para los datos de cuenta, KROMSE actúa como responsable conforme a la política de privacidad.
Kromse Labs, S.L.
- Número de identificación fiscal (NIF)
- B05656129
- Domicilio social
- Calle Gretel Ammann Martínez, 2, planta 9, puerta 3, 08020 Barcelona, España
- Registro Mercantil
- Registro Mercantil de Barcelona · Hoja B-664079 · Folio 1 · Inscripción 1ª · 25/09/2026
Contacto: info@kromse.com
2. Objeto, naturaleza y finalidad
Una política de tratamiento de IA independiente (Proveedores configurados / Solo UE / Solo determinista) se aplica además de la opción de datos de IA. Ambas opciones deben permitir cada solicitud de IA. Solo UE y Solo determinista bloquean actualmente toda IA de clientes, sin proveedor de respaldo: no hay ningún endpoint de IA de la UE aprobado. Un análisis solo determinista nunca envía código fuente del repositorio ni fragmentos a la IA; el chat y las valoraciones pueden usar sus metadatos de hallazgos, también al adjuntar análisis o hallazgos. Desactivada bloquea nuevas solicitudes. Las valoraciones guardadas siguen visibles con el modelo y la fecha registrados.
KROMSE analiza repositorios, SBOM, firmware y contenedores, conserva pruebas y ofrece flujos de gestión. Realiza consultas externas de vulnerabilidades con identificadores y componentes. La IA procesa la revisión opcional de código, mensajes de chat y valoraciones de hallazgos. El modo del espacio es Solo metadatos por defecto: chat y valoraciones pueden transmitir rutas y líneas, sin fragmentos automáticos ni herramientas para leer repositorios. El modo Fragmentos de código permite lecturas acotadas para funciones aptas; las valoraciones Free nunca listan ni leen archivos. Desactivada bloquea nuevas solicitudes de IA. Los análisis solo deterministas bloquean código fuente y fragmentos; el chat y las valoraciones pueden usar metadatos de hallazgos. Las valoraciones guardadas siguen visibles con el modelo y la fecha registrados. Los mensajes del usuario pueden incluir código incluso en Solo metadatos. Los documentos de texto y Office admitidos se extraen dentro de KROMSE; el OCR externo y la lectura de PDF e imágenes están desactivados.
Copias temporales, firmware, pruebas y registros tienen ciclos distintos detallados en la política de privacidad. No se establece aquí una fecha fija de borrado al cerrar la cuenta.
3. Datos y personas afectadas
Las entradas pueden incluir nombres y correos de autores, archivos, comentarios, configuración, datos de prueba y otros datos de personal, clientes y usuarios finales. También se tratan pruebas que citan código, documentos de configuración, mensajes, productos, casos, informes y cuentas del equipo. Tu organización determina el contenido conectado.
Condiciones para categorías especiales: PENDIENTES DE ASESORÍA. No existe una garantía técnica de impedir su presencia en los repositorios.
4. Instrucciones
Conectar una fuente, subir entradas admitidas, iniciar un análisis, seleccionar revisión de código, escribir al asistente o solicitar una valoración instruye el tratamiento correspondiente. La política de privacidad detalla sus transferencias. KROMSE no vende esos datos ni utiliza código o contenido del espacio para entrenar modelos propios.
5. Confidencialidad
El acceso autorizado debe estar sujeto a confidencialidad. PENDIENTE DE KROMSE: documentar las obligaciones firmadas y su alcance. No se afirman controles de antecedentes o formación que no estén establecidos.
6. Medidas y límites de seguridad
El sistema aplica filtrado por organización, permisos en el servidor, objetos privados con cifrado y hash verificados, limitación de archivos y extracción protegida, auditoría encadenada con SHA-256 y contenedores de análisis sin root. Los archivos con secretos detectados se excluyen de la selección de revisión opcional y se ocultan coincidencias con patrones de secretos; no es una garantía de eliminar toda información sensible de cualquier función de IA. Las copias temporales se limpian al terminar o gestionar fallos, pero una parada forzada puede dejar restos. No hay garantía verificada de cifrado en reposo del disco temporal de Hetzner.
No hay SOC 2, ISO 27001 ni prueba de penetración independiente. Sentry: activación en API/escáneres y región SIN CONFIRMAR. Si está activo, el código desactiva la recogida personal predeterminada y filtra eventos; no acredita residencia europea.
7. Proveedores
Hetzner ejecuta las tareas de análisis. Render aloja la API, PostgreSQL gestionado y Valkey. Vercel aloja la web, Cloudflare R2 almacena pruebas y firmware mediante jurisdicción UE, Clerk gestiona autenticación e invitaciones y Google Workspace entrega correo. OpenAI procesa chat, herramientas, búsqueda web, valoraciones y revisión opcional. No hay respaldo Mistral ni OCR externo. GitHub y otras fuentes proporcionan entradas; los servicios de vulnerabilidades reciben las consultas descritas en privacidad. Google Analytics y Ads requieren consentimiento separado según su finalidad.
La política de privacidad detalla datos y propósitos. Los roles contractuales, acuerdos y garantías siguen pendientes de revisión. Kromse Labs S.L. comunica cambios manualmente a contactos verificados, registra objeciones en info@kromse.com y acuerda autorizaciones o plazos en el contrato aplicable; no existe aviso previo automático.
8. Asistencia al responsable
Para derechos, corrección, exportación, documentación o evaluación, escribe a info@kromse.com. Kromse Labs S.L. verifica identidad y alcance y coordina datos, canal y fecha objetivo. Las respuestas indican evidencia disponible y lagunas, sin certificar el cumplimiento del cliente.
9. Incidentes
Comunica sospechas a info@kromse.com sin contraseñas ni datos innecesarios. Kromse Labs S.L. registra, preserva pruebas, evalúa alcance, contiene y sigue la recuperación. Se distinguen hechos confirmados y cuestiones abiertas. Responsables y asesores evalúan las notificaciones aplicables; no se fija aquí un plazo de servicio ni se automatiza esa decisión jurídica.
10. Devolución y eliminación
Un proceso periódico intenta eliminar pruebas caducadas y reintenta fallos; conserva el hash y metadatos. No borra automáticamente hallazgos, auditorías ni copias de base de datos. El firmware sigue almacenado mientras esté activo; archivarlo inicia retención. El borrado amplio es manual, con alcance acordado y controles separados para base de datos, objetos, proveedores, copias y cuentas compartidas. La declaración final indica lo eliminado y lo retenido. No hay borrado autoservicio de todo el espacio ni plazo fijo prometido. Un registro restringido permite reaplicar eliminaciones antes de volver a servir una copia restaurada.
11. Auditorías
PENDIENTE DE ASESORÍA: derechos de auditoría e inspección, frecuencia, aviso, coste y posibles medios documentales. KROMSE no tiene un informe de auditoría para sustituir una inspección.
12. Transferencias internacionales
OpenAI, Clerk, Vercel, Render, Cloudflare, Google y GitHub son proveedores con sede en EE. UU.; Sentry también, si está activo. La entidad contratante puede variar. No se promete tratamiento exclusivamente en la UE. PENDIENTE DE ASESORÍA: mecanismos por proveedor, acuerdos firmados, cláusulas contractuales tipo y sus anexos, decisiones de adecuación y evaluaciones de impacto que procedan. Este borrador no acredita que estén formalizados.
Otros documentos
KROMSE ofrece software de gestión, no asesoramiento jurídico, certificación ni envío automático a las autoridades.
Version 2026-09-27.2