Política de privacidad
Última actualización: 2026-08-17 (borrador — pendiente de revisión jurídica)
1. Quiénes somos
Cyril es un proyecto de software en desarrollo activo. Las referencias a «nosotros», «nos» y «nuestro» designan al equipo que lo construye.
Cyril todavía no es una entidad jurídica registrada; utilice la página de contacto para cualquier consulta. El nombre de la entidad, su domicilio social y un contacto formal de protección de datos se publicarán en esta página antes del lanzamiento público. No hemos designado un delegado de protección de datos, y nada de lo aquí escrito debe interpretarse como una afirmación en sentido contrario.
Cyril está en fase previa al lanzamiento. Todavía no hay organizaciones clientes de pago. Cuando esta Política describe cómo se tratan los datos de los clientes, describe cómo está construida la plataforma para funcionar, no una base de clientes existente.
2. Responsable y encargado
Este sitio web (getcyril.com) — somos el responsable. Los envíos de la lista de espera y del formulario de contacto son registros propios. Se almacenan de forma separada de los datos de cualquier organización, en una tabla que no tiene identificador de organización, porque un cliente potencial todavía no se ha incorporado a ninguna organización.
La plataforma Cyril — somos el encargado. Para una organización que utiliza Cyril, esa organización es el responsable de los datos que introduce sobre sus propios clientes, su personal y su negocio, y nosotros los tratamos siguiendo las instrucciones de esa organización al amparo de un Acuerdo de tratamiento de datos. Este papel se aplica una vez que una organización se suscribe. Ninguna lo ha hecho.
Seguimos siendo el responsable de nuestros propios registros sobre una organización y su cuenta — datos de facturación, registros de inicio de sesión, registros de auditoría.
3. Qué recogemos en este sitio web
3.1 Lo que usted escribe
El formulario de lista de espera recoge su nombre, su dirección de correo electrónico y, opcionalmente, su empresa. El formulario de contacto recoge lo mismo, más su mensaje, que es obligatorio. Eso es todo. Ninguno de los dos formularios tiene ningún otro campo.
No enviamos correo de confirmación. Enviar un formulario no le incorpora a ninguna lista de distribución: registra sus datos para que una persona pueda responderle.
3.2 Lo que nuestros servidores registran junto a ello
- En qué página estaba el formulario — por ejemplo,
marketing-site:/waitlist. - El host desde el que llegó el envío.
- La cadena de agente de usuario de su navegador, almacenada íntegra y truncada a 500 caracteres.
- Una versión con hash de su dirección IP. Calculamos un HMAC-SHA256 de ella con un secreto de servidor y almacenamos únicamente ese hash. No almacenamos su dirección IP de ninguna forma, ni en bruto ni truncada, y no aparece en nuestros registros. El hash existe para que podamos aplicar límites de frecuencia y detectar envíos duplicados.
- Marcas de tiempo de cuándo llegó el envío y cuándo se registró.
Los registros de nuestra aplicación no contienen deliberadamente ningún dato personal. Anotan el tipo de formulario, si se rellenó una empresa o un mensaje, y desde qué sitio llegó el envío. Su nombre, su correo electrónico y su mensaje van a la base de datos, no a los registros.
3.3 Medidas antispam
Todas las páginas que incorporan un formulario cargan Cloudflare Turnstile, un desafío que distingue a las personas de los remitentes automatizados. Se carga acepte o no la analítica: lo tratamos como estrictamente necesario para mantener los formularios utilizables. Cuando el desafío se verifica, Cloudflare recibe su dirección IP — así es como funciona la comprobación. Nosotros nunca la almacenamos.
Aplicamos además lo siguiente. Ninguna de estas medidas registra nada sobre usted más allá de lo descrito arriba:
- Un campo oculto que solo rellenan los remitentes automatizados. Si se rellena, el envío se descarta en silencio y no se escribe ningún registro.
- Un límite de cinco envíos por cada diez minutos, contados contra el hash de la IP.
- Una ventana de 24 horas durante la cual la misma dirección de correo electrónico que vuelve a enviar el mismo formulario se trata como un duplicado y no se escribe por segunda vez.
- Un límite de tamaño del envío, y un secreto compartido entre nuestro sitio web y nuestra API.
3.4 Analítica
En este sitio web funcionan dos herramientas de medición, y no son iguales ni en lo que recogen ni en si usted tiene elección al respecto. Preferimos exponerlo con claridad antes que enumerarlas juntas.
Cloudflare Web Analytics — siempre activa. Nuestro proveedor de alojamiento mide las páginas vistas en el borde de la red. No establece ninguna cookie, no almacena nada en su dispositivo, no le asigna ningún identificador y no puede seguirle a ningún otro sitio web. Registra la URL de la página, la página de procedencia e información aproximada de dispositivo y navegador, de forma agregada. Como no recoge nada que le identifique y no se almacena nada en su dispositivo, funciona sin solicitud de consentimiento. Si prefiere que no funcione en absoluto, díganoslo y la desactivaremos para el sitio.
Google Analytics 4 — desactivada hasta que usted la permita. Se puso en marcha el 17 de agosto de 2026.
Si rechaza el banner, o lo ignora, no se solicita nada a Google y no se establece ninguna cookie de Google. No utilizamos el enfoque de «modo de consentimiento» en el que una etiqueta se carga de todas formas y envía señales anónimas. Su respuesta se almacena en el localStorage de su navegador bajo cyril-analytics-consent. No es una cookie y nunca se envía a un servidor.
Si la permite, Google recibe:
- la ruta de la página que ha visto — nunca la cadena de consulta, que no enviamos en absoluto;
- la página de procedencia que le trajo hasta aquí;
- información aproximada de dispositivo y navegador;
- una dirección IP truncada — activamos la anonimización de IP de Google.
Google establece sus propias cookies _ga y _ga_* para reconocer las visitas recurrentes. La «medición mejorada» automática de Google queda activada para este sitio, de modo que pueden registrarse eventos de interacción como la profundidad de desplazamiento, los clics en enlaces salientes, las descargas de archivos y las búsquedas en el sitio, además de las páginas vistas. Google Signals, la personalización publicitaria, el remarketing y la compartición de datos con otros productos de Google están desactivados.
Si cambia de opinión. El banner aparece únicamente mientras no hay ninguna elección registrada, de modo que, una vez ha respondido, no hay forma de volver a él desde la página. Borre los datos de este sitio en la configuración de su navegador y el banner volverá a preguntar. No hemos construido un enlace de preferencias, y no vamos a describir uno que no existe.
Dónde no se usa la analítica. El portal del cliente y el sitio de administración de la plataforma no llevan analítica alguna. La aplicación de personal utiliza una propiedad separada y sin cookies que comunica un nombre de módulo tomado de una lista blanca fija y nada más — sin rutas completas, cadenas de consulta, títulos de página, páginas de procedencia, identificadores de usuario, identificadores de organización ni identificadores de registro. Las dos propiedades no se pueden cruzar. Las compilaciones de desarrollo, de preproducción y de integración continua no incluyen ninguna etiqueta de analítica.
El detalle a nivel de cookie está en la Política de cookies.
4. Qué trata la plataforma
Para una organización que utiliza Cyril, tratamos todo lo que esa organización introduce: sus clientes y contactos, proyectos, facturas, tickets, archivos, mensajes y registros de automatización. La organización decide qué entra y por qué. Nosotros lo tratamos para prestar el servicio, siguiendo las instrucciones de esa organización.
5. Base jurídica (artículo 6 del RGPD del Reino Unido / RGPD de la UE)
- Envíos de la lista de espera y del formulario de contacto — consentimiento. Enviar el formulario es el consentimiento. No hay una casilla de aceptación aparte, porque no hay una lista de distribución aparte a la que suscribirse. Puede retirar el consentimiento pidiéndonos que borremos su envío (véase la sección 9).
- Controles antispam y contra el abuso — interés legítimo. Mantener los formularios utilizables y el sitio seguro. Funcionan con independencia de su elección sobre la analítica.
- Analítica — consentimiento, prestado a través del banner y retirado borrando los datos de este sitio.
- Uso de la plataforma por una organización — ejecución de un contrato, junto con el interés legítimo en la seguridad y la prevención del fraude. Los datos personales que una organización introduce sobre sus propios clientes se tratan siguiendo las instrucciones de esa organización al amparo del Acuerdo de tratamiento de datos.
- Registros financieros y legales — obligación legal.
6. Comunicación de datos y subencargados
No vendemos datos personales, y no los compartimos con fines publicitarios.
Los compartimos con los proveedores que utilizamos para prestar el servicio. Cada uno de ellos figura —con qué hace, qué recibe y dónde está— en la página de subencargados. Todos ellos están vinculados por cláusulas conformes con el artículo 28 del RGPD.
Tres de ellos son relevantes para este sitio web en concreto:
- Cloudflare — DNS, CDN y cortafuegos de aplicaciones web delante del sitio. También opera el punto final que recibe los envíos de formularios, y proporciona el desafío Turnstile descrito en la sección 3.3.
- Google LLC — Google Analytics 4, y solo después de que usted lo acepte.
- Hostinger — el servidor alojado en la UE donde reside la base de datos que contiene su envío.
Comunicamos datos personales a las autoridades únicamente cuando estamos legalmente obligados a ello.
7. Transferencias internacionales
Algunos de nuestros subencargados están establecidos en Estados Unidos. Cuando se transfieren datos personales fuera del Reino Unido o del EEE, las transferencias se realizan al amparo de Cláusulas Contractuales Tipo o de otra garantía admitida por el capítulo V del RGPD. La ubicación de cada proveedor figura en la página de subencargados.
8. Conservación
8.1 Envíos de la lista de espera y del formulario de contacto
24 meses desde el día en que envió el formulario. Transcurrido ese plazo, un proceso nocturno borra el registro.
El plazo corre desde su envío, no desde su último contacto con nosotros, porque el envío es la única interacción que ese registro contiene: no le añadimos nada después. Puede pedirnos que lo borremos antes en cualquier momento, y lo haremos.
Esto lo garantiza una supresión programada, no una política que alguien tenga que recordar. Si quiere comprobar la afirmación, la ventana es una única constante en el código y la misma cifra aparece en nuestro registro interno de conservación.
8.2 Copias de seguridad
Borrar algo de la base de datos en producción no lo elimina de inmediato de las copias de seguridad. Conservamos 30 copias diarias, 13 semanales y 12 mensuales, de modo que un registro suprimido puede permanecer en una copia de seguridad hasta 12 meses antes de expirar. Las copias de seguridad realizadas bajo una orden de conservación se mantienen hasta que esta se levanta.
Los envíos del sitio web están incluidos en ese conjunto de copias de seguridad. Si necesita que sus datos se eliminen también de las copias de seguridad, y no solo de la base de datos en producción, díganoslo: se gestiona como una solicitud especial que implica una restauración manual, y le confirmaremos cuando esté hecho.
8.3 Registros de la plataforma y de la cuenta
Estos plazos se aplican a nuestros propios registros sobre una organización y su uso de Cyril:
- Datos de la cuenta de la organización — durante la vigencia de la suscripción más un periodo de gracia de 30 días, tras el cual se suprimen definitivamente.
- Registros de facturación — 7 años, por obligación en materia de registros financieros, anonimizados una vez finalizada la suscripción.
- Registros de inicio de sesión del personal (correo electrónico, IP, marca de tiempo) — 12 meses.
- Informes de errores y fallos — 90 días, sujeto a lo que nuestro proveedor de seguimiento de errores conserve en nuestro plan actual, que puede ser menos.
- Registros de auditoría y de actividad — durante la vigencia de la suscripción; se suprimen junto con los datos de la organización.
- Datos que una organización introduce sobre sus propios clientes — se conservan mientras la organización esté activa. La organización los controla, y se suprimen cuando se suprime la organización o cuando esta tramita una solicitud de supresión.
- Registros con supresión lógica — 30 días en ese estado, tras los cuales se suprimen definitivamente.
Dos de estos plazos son objetivos, más que mecanismos que hayamos terminado de automatizar: tanto la purga de los registros de inicio de sesión del personal como la conservación de los informes de errores dependen de infraestructura que todavía estamos confirmando. No los describiremos como garantizados hasta que lo estén.
Cuando una organización cancela: el acceso termina de inmediato; los datos se conservan durante 30 días por si vuelve a suscribirse; después se programan para su supresión definitiva, con los registros de facturación anonimizados conservados durante los 7 años indicados arriba. El propietario de la organización recibe confirmación una vez completada la supresión.
8.4 Datos de analítica
Google conserva los datos de eventos durante un periodo limitado que se fija a nivel de propiedad en Google Analytics, y las solicitudes de supresión de datos que ya obran en poder de Google se cursan a través de Google. La propiedad de la aplicación de personal está fijada en el mínimo de dos meses por diseño.
9. Sus derechos
Con arreglo al RGPD del Reino Unido y al RGPD de la UE, usted tiene derecho a:
- acceder a los datos personales que tenemos sobre usted;
- que se rectifiquen los datos inexactos;
- que se supriman sus datos;
- limitar el tratamiento u oponerse a él;
- recibir sus datos en un formato portátil;
- retirar el consentimiento en cualquier momento, sin que ello afecte al tratamiento ya realizado.
Cómo ejercerlos. Utilice la página de contacto, o la dirección de protección de datos una vez se publique. Responderemos en el plazo de un mes. Si una solicitud es compleja y necesitamos más tiempo, se lo diremos dentro de ese mes, y le explicaremos por qué. Podemos pedirle la información suficiente para localizar su registro — para una entrada de la lista de espera, normalmente basta con la dirección de correo electrónico que utilizó.
Lo que no vamos a dar a entender. No existe un panel de privacidad de autoservicio para los visitantes de este sitio web. Una solicitud relativa a un envío de la lista de espera o del formulario de contacto la lee y la atiende una persona. La plataforma sí dispone de herramientas administrativas para registros de consentimiento, solicitudes de supresión, anonimización y exportación, pero están vinculadas a los contactos propios de una organización y no cubren los envíos realizados aquí.
Retirada del consentimiento. Para los formularios, pídanos que borremos su envío. No hay enlace de baja porque no hay lista de distribución. Para la analítica, borre los datos de este sitio y responda al banner de otro modo.
Supresión dentro de una organización cliente. Cuando una organización tramita una solicitud de supresión relativa a uno de sus contactos, el nombre, las direcciones de correo electrónico, los números de teléfono, la dirección postal, la fecha de nacimiento y los campos personalizados se sobrescriben con marcadores, y los archivos relativos a esa persona se eliminan del almacenamiento. La estructura del registro se conserva para que las facturas y el historial permanezcan intactos, y la acción queda anotada en el registro de auditoría. Los registros de facturas se conservan por motivos financieros y legales, con el nombre sustituido.
Reclamaciones. Puede presentar una reclamación ante la autoridad de control en materia de protección de datos de su país de residencia o de trabajo. No indicamos una autoridad principal: todavía no hay ninguna entidad jurídica registrada, de modo que cuál sería la autoridad principal está genuinamente sin resolver.
10. Cookies
Este sitio no utiliza cookies publicitarias, de redes sociales ni de fingerprinting. Utiliza las cookies técnicas de seguridad de Cloudflare y —solo si usted permite la analítica— las cookies _ga de Google. Su respuesta sobre la analítica se almacena en localStorage, no en una cookie.
El detalle completo, incluido cómo rechazar o borrar cada una, está en la Política de cookies.
11. Seguridad y violaciones de la seguridad
Los datos se cifran en tránsito, el acceso a los sistemas de producción está restringido y los datos personales se mantienen deliberadamente fuera de los registros de la aplicación.
Cyril no está certificado conforme a SOC 2 ni a ISO 27001. SOC 2 Type 1 es un objetivo en el que estamos trabajando, no algo que poseamos, y lo diremos así en esta página hasta que eso cambie.
Si se produce una violación de la seguridad de los datos personales, notificaremos a la autoridad de control competente en el plazo de 72 horas desde que tengamos constancia de ella, notificaremos a las organizaciones afectadas sin dilación indebida y notificaremos directamente a las personas afectadas cuando la violación entrañe probablemente un alto riesgo para ellas.
Para comunicar un posible problema de seguridad, escriba a security@getcyril.com.
12. Menores
Cyril es una herramienta de empresa. No está dirigida a menores, y no recogemos conscientemente datos personales de nadie menor de 16 años. Si cree que un menor ha enviado sus datos a través de este sitio, contacte con nosotros y borraremos el registro.
13. Cambios
Actualizaremos esta Política a medida que Cyril cambie. La fecha de «Última actualización» que figura arriba refleja siempre el cambio más reciente.
No tenemos ninguna lista de distribución en la que anunciar los cambios, así que el compromiso que sí podemos cumplir es este: los cambios sustanciales se resumirán en la parte superior de esta página cuando se realicen.
14. Contacto
<!-- TODO(legal): Publish formal data protection contact and registered address. -->Para consultas sobre privacidad, incluido cualquiera de los derechos de la sección 9, contacte con nosotros a través del formulario de contacto. El contacto de protección de datos y el domicilio social se publicarán aquí antes del lanzamiento público. Para posibles incidencias de seguridad, escriba a security@getcyril.com.