Legal
Política de privacidad
Esta política describe cómo CLM Cloud Solutions S.L. («nosotros», «KubeBolt») trata los datos personales que recogemos a través de kubebolt.io. Está redactada para cumplir con el RGPD y la LOPDGDD.
Cubre el tratamiento de datos del sitio web kubebolt.io. El tratamiento de los datos de tu clúster dentro del producto KubeBolt Cloud, donde tú eres el responsable y nosotros el encargado, se describe en la sección 9 y se rige por un contrato de encargo de tratamiento (DPA).
1. Quién es el responsable del tratamiento
El responsable es CLM Cloud Solutions S.L., una sociedad constituida en España. Para ejercer cualquier derecho o consultar dudas sobre esta política, puedes escribir a hello@kubebolt.io.
2. Qué información recogemos
Recogemos únicamente lo necesario para operar el sitio, la lista de novedades, el canal de feedback y el asistente Kobi:
- Lista de novedades: tu dirección de correo electrónico cuando
la introduces en el formulario de la lista de novedades. También registramos tu
dirección IP, el
User-Agentde tu navegador y la página que originó la petición (Referer) por motivos de seguridad y para detectar abuso. - Formulario de feedback: tu dirección de correo
electrónico y el mensaje que nos escribes en
kubebolt.io/feedback, junto con la categoría
opcional que elijas. También registramos IP,
User-AgentyRefererpor motivos de seguridad y prevención de abuso. Usamos tu email únicamente para responder a tu mensaje. Si marcas la casilla de contacto (programa de design partners), tratamos ese consentimiento como base legal para contactarte con fines comerciales; puedes retirarlo en cualquier momento escribiendo a hello@kubebolt.io. - Chat de Kobi en el sitio: el panel de Kobi que aparece en todas las páginas envía el texto que escribes, y el historial de esa misma conversación, a la API de Anthropic para generar la respuesta. Registramos tu dirección IP para aplicar el límite de uso por instancia y, cuando la protección antiabuso está configurada, la enviamos a Cloudflare Turnstile para verificar el primer mensaje de cada conversación. En Vercel KV guardamos únicamente un contador diario de mensajes, sin ningún contenido. No conservamos la transcripción: la conversación vive en tu navegador, se procesa de forma transitoria para responderte y no se almacena en nuestros sistemas.
- Métricas de uso de Kobi: por cada respuesta guardamos una fila técnica para medir coste y calidad: cuántos tokens costó, cuánto tardó, si la respuesta se cortó, el idioma, la página desde la que preguntaste, y un identificador aleatorio que agrupa los turnos de una misma conversación y no está asociado a ninguna persona. Si valoras una respuesta con el pulgar, guardamos esa valoración y, si lo eliges, el motivo, que sale de una lista cerrada. No guardamos ni tu pregunta, ni la respuesta, ni tu dirección IP en estos registros: están hechos para no contener datos personales.
- Métricas anónimas de uso: usamos
Vercel Web Analytics
(cookieless) y, si das tu consentimiento, también
Google Analytics 4 vía Google Tag Manager. GA4
utiliza cookies (
_ga,_ga_*) que se activan únicamente cuando aceptas en el banner. Cuando está habilitado, PostHog opera bajo la misma condición: no se carga hasta que aceptas. Mientras tanto operamos en modo Consent Mode v2 con todas las categorías denegadas por defecto. - Logs de servidor: nuestros proveedores guardan logs técnicos (IP, timestamps, errores HTTP) durante períodos limitados para diagnosticar problemas operativos.
3. Para qué la usamos
- Enviarte la confirmación del registro y, ocasionalmente, novedades de producto y de las nuevas versiones de KubeBolt Cloud.
- Prevenir abuso de los formularios y del asistente Kobi (límite de peticiones por IP).
- Entender el tráfico agregado del sitio (vistas por página, fuentes), nunca a nivel individual.
- Responder a lo que preguntas al asistente Kobi.
4. Base legal
Tratamos tus datos amparándonos en las siguientes bases del artículo 6 del RGPD:
- Consentimiento (art. 6.1.a): cuando te apuntas a la lista de novedades y aceptas recibir nuestros emails, o cuando marcas la casilla de contacto del formulario de feedback.
- Interés legítimo (art. 6.1.f): para seguridad del servicio, prevención de abuso y mejora del sitio mediante métricas agregadas.
5. Subprocesadores
Para operar el sitio recurrimos a los siguientes proveedores, cada uno sujeto a sus propias garantías de protección de datos:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Vercel Inc. | Hosting del sitio y analytics cookieless | EE.UU. / UE |
| Google LLC | Google Tag Manager + Google Analytics 4 (sujetos a consentimiento) | EE.UU. / UE |
| Resend | Envío de emails transaccionales | EE.UU. |
| Postgres gestionado (vía Vercel Marketplace) | Almacenamiento de la lista de novedades | UE |
| Anthropic PBC | Modelo de lenguaje que responde en el chat de Kobi del sitio | EE.UU. |
| Cloudflare Inc. | Turnstile, verificación antiabuso del primer mensaje de Kobi | EE.UU. / UE |
| Vercel KV | Contador diario de mensajes de Kobi (sin contenido) | EE.UU. / UE |
| PostHog | Analítica de producto, solo si está habilitada y sujeta a consentimiento | EE.UU. / UE |
6. Plazos de conservación
- Email de la lista de novedades: mientras quieras estar suscrito. Puedes solicitar la baja en cualquier momento.
- Metadatos de registro (IP, User-Agent, Referer): hasta 24 meses, después se anonimizan o eliminan.
- Logs de servidor: según la política del proveedor, típicamente 30 días.
7. Tus derechos
Como titular de los datos puedes ejercer los siguientes derechos:
- Acceso: saber qué datos tenemos sobre ti.
- Rectificación: corregir datos inexactos.
- Supresión: que borremos tus datos («derecho al olvido»).
- Portabilidad: recibir tus datos en formato estructurado.
- Oposición y limitación: oponerte al tratamiento o pedir que lo limitemos.
- Retirar el consentimiento en cualquier momento.
Para ejercer cualquiera de estos derechos, escríbenos a hello@kubebolt.io. Responderemos dentro del plazo legal de un mes. Si no quedas conforme con nuestra respuesta, puedes presentar una reclamación ante la Agencia Española de Protección de Datos.
8. Transferencias internacionales
Algunos de nuestros subprocesadores (Vercel, Resend, Anthropic, Cloudflare y, si está habilitado, PostHog) están establecidos en EE.UU. Las transferencias se realizan al amparo del EU-US Data Privacy Framework o de las cláusulas contractuales tipo aprobadas por la Comisión Europea, según corresponda.
9. KubeBolt Cloud: datos de tu clúster
Las secciones anteriores cubren el sitio web. En el producto KubeBolt Cloud el tratamiento es distinto: los datos de tu infraestructura son tuyos, tú eres el responsable y nosotros actuamos como encargado del tratamiento. Este tratamiento se rige por un contrato de encargo (DPA); estamos finalizando el DPA y una lista pública de subencargados con las cláusulas contractuales tipo (SCCs) para la UE, disponibles bajo solicitud en hello@kubebolt.io. El detalle técnico de qué sale de tu clúster, qué nunca sale, la ocultación de secretos y el aislamiento está en la página de Confianza.
- Dónde se procesa y almacena: el plano gestionado corre en Microsoft Azure (cómputo, base de datos Postgres y almacenamiento en Azure Blob). Hoy hay una única región configurada, en Estados Unidos: Azure East US 2 (Virginia), y todos los datos del producto viven ahí, vengas de donde vengas. No ofrecemos residencia europea a día de hoy.
- Residencia por región, planificado: el destino es que la región siga al cliente. Para organizaciones europeas, una región dentro de la Unión Europea; para las americanas, la región actual. Una región más específica dentro de América, por ejemplo Chile, será una capacidad del plan Enterprise, en Cloud o self-hosted. Nada de esto está disponible todavía: lo publicamos como plan, no como capacidad, y hasta que exista la respuesta honesta a "¿podéis alojar mis datos en la UE?" es que no. Si tu organización lo necesita para contratar, escríbenos antes: eso es lo que mueve la prioridad.
- Procesamiento por IA: en KubeBolt Cloud la IA está gestionada por la plataforma, y el proveedor depende del modo: Kobi Copilot usa la API de Anthropic como proveedor principal y la API de OpenAI como respaldo, al que solo se recurre si el principal no responde. Kobi Autopilot usa únicamente Anthropic, porque está construido sobre su SDK de agentes. La condición no negociable, con los dos, es que operan bajo cero retención y sin entrenamiento: tus datos se procesan de forma transitoria, no se almacenan ni se usan para entrenar modelos. En Cloud no hay opción de traer tu propia clave ni de apuntar a un endpoint privado: eso existe únicamente en las ediciones open source y self-hosted, donde tú eliges el proveedor.
- Conservación: los datos del producto (hallazgos, insights, eventos de runtime y conversaciones de Kobi) se conservan según la banda de tu plan: Free 15, Team 30, Business 90 y Enterprise 365 días, con una ventana de gracia de 30 días al bajar de plan. Las conversaciones de Kobi, que son el almacén con más datos personales, siguen esa misma banda y puedes eliminar cualquiera de ellas de forma definitiva desde el producto. Fijar una ventana de retención más corta a nivel de organización está planificado y todavía no existe.
- Registro de auditoría: el registro de quién cambió qué está desacoplado de lo anterior, con su propia retención por requisitos de cumplimiento. No existe ninguna vía para que un usuario lo edite ni lo borre, y está aislado por organización a nivel de base de datos. Un proceso de retención elimina los registros más antiguos: 90 días por defecto.
Subencargados del producto. Esta es la lista comprometida; estamos finalizando la firma de sus términos y su publicación formal:
| Proveedor | Finalidad | Ubicación |
|---|---|---|
| Microsoft Azure | Cómputo (AKS), Postgres, Blob y gestión de claves | EE.UU. (Azure East US 2) |
| Anthropic PBC | IA gestionada: proveedor principal de Kobi Copilot y único de Autopilot, bajo cero retención y sin entrenamiento | EE.UU. |
| OpenAI | Respaldo de IA de Kobi Copilot, bajo cero retención y sin entrenamiento | EE.UU. |
| Vercel Inc. | Hosting de la interfaz web del producto | EE.UU. / UE |
| Stripe (y Stripe Tax) | Pagos, suscripciones y facturación | EE.UU. / UE |
| Cloudflare Inc. | DNS y, en los dominios proxiados, terminación TLS | EE.UU. / UE |
| SendGrid (Twilio) | Envío de correo transaccional del producto | EE.UU. |
| Google, Microsoft y GitHub | Inicio de sesión social, solo identidad | EE.UU. / UE |
10. Cookies
Las cookies del sitio se clasifican en dos grupos. Las
estrictamente técnicas (balanceo de carga y seguridad de
la red de entrega) están exentas de consentimiento bajo el RGPD y son
siempre activas. Las de analítica
(Google Analytics 4: _ga, _ga_*, y PostHog
cuando está habilitado) requieren consentimiento explícito y operan bajo
el modelo Consent Mode v2: denegadas por defecto, activadas únicamente al
pulsar Aceptar en el banner. Tu elección se guarda en el almacenamiento
local de tu navegador, no en una cookie, y puedes cambiarla desde
«Preferencias de cookies» en el pie de cualquier página. Consulta la
página de cookies para el detalle por
cookie, duración y propósito.
11. Menores
El sitio está dirigido a profesionales del sector tecnológico. No recogemos datos de menores de 14 años de forma intencionada.
12. Cambios en esta política
Si modificamos esta política sustancialmente, lo notificaremos a través del propio sitio y, cuando proceda, por correo electrónico. La fecha de «última actualización» en la cabecera siempre refleja la versión vigente.
13. Contacto
CLM Cloud Solutions S.L.
Email: hello@kubebolt.io
Web: clmcloudsolutions.es