Política de privacidad — España
Cómo trata Cerrax los datos personales conforme al RGPD, en términos sencillos.
1. Quiénes somos
Cerrax Ltd («Cerrax», «nosotros») ofrece software para empresas de mudanzas: un motor de tarificación y, a su alrededor, las solicitudes, las fichas de clientes, los presupuestos y los servicios. No hemos designado un delegado de protección de datos. Somos una sociedad registrada en Inglaterra y Gales y no estamos establecidos en la Unión Europea. Esta política explica qué datos personales tratamos de las empresas establecidas en España y de las personas a las que presupuestan, por qué, y cuáles son sus derechos. Consultas: hello@cerrax.io.
No hemos designado un representante en la Unión conforme al artículo 27 del RGPD, y consideramos que no es necesario. Respecto de los clientes, contactos, solicitudes y datos de servicios de una empresa, actuamos como encargado del tratamiento de esa empresa: la empresa está establecida en la Unión y es la responsable del tratamiento, y no ofrecemos bienes ni servicios a esas personas, por lo que el artículo 3, apartado 2 — y con él el artículo 27 — no se aplica a ese tratamiento (Directrices 3/2018 del CEPD sobre el ámbito territorial). Nuestro propio tratamiento, como responsables, de datos de personas que se encuentran en la Unión se limita a la gestión de las cuentas de nuestros clientes profesionales, a la atención de las solicitudes que se nos dirigen, a la seguridad del servicio y a los pocos usos propios que enumera el apartado 1 de nuestro Contrato de encargo del tratamiento (registros desidentificados, descripciones de objetos conservadas 30 días); es ocasional, de bajo riesgo y no incluye categorías especiales de datos, y para esa parte nos acogemos a la excepción del artículo 27, apartado 2, letra a). Revisamos esta posición y, si cambia, indicaremos aquí un representante. Mientras tanto, diríjase a nosotros directamente en la dirección anterior.
2. Dos papeles distintos
Nuestro papel según el RGPD depende de a quién se refieran los datos:
- Sus datos (la empresa de mudanzas que utiliza Cerrax). Respecto de los datos de los titulares de las cuentas, somos responsable del tratamiento.
- Los datos de sus clientes. Cuando una empresa utiliza Cerrax, los datos personales de las personas con las que trata —sus clientes, quienes le hacen solicitudes, sus otros contactos y su propio personal en su función laboral— los tratamos como encargado del tratamiento, siguiendo sus instrucciones. La empresa es la responsable; nuestro tratamiento se rige por nuestro Contrato de encargo del tratamiento con ella. Si usted es cliente de una empresa de mudanzas, se le aplica la política de privacidad de esa empresa, y conviene que le dirija primero a ella sus preguntas sobre sus datos.
- Los visitantes del sitio web. Somos responsables de los datos limitados que nos facilite directamente (por ejemplo, en un formulario de lista de espera o de contacto), y de la seguridad del servicio.
3. Qué recogemos
De las empresas que utilizan Cerrax: datos de cuenta y de contacto (nombre, empresa, correo electrónico, teléfono, NIF o NIF-IVA si nos lo facilita) y los datos del servicio que introduce para obtener un precio. Los datos de contacto de las personas que trabajan en su empresa los tratamos para mantener la relación con ella, conforme al artículo 19 de la LOPDGDD. Dentro de los datos del servicio: direcciones y detalles de la mudanza, que pueden ser datos personales de sus clientes, tratados únicamente para producir y explicar un precio y registrar el resultado que nos comunique. Del propio servicio: cuando su personal utiliza Cerrax el día de la mudanza, las fotografías que toma de la vivienda, de sus accesos y de cualquier daño observado; si pide a su cliente que firme el inventario, el nombre que indica y la firma que traza; y, si usted lo propone y su cliente lo decide, un vídeo o fotografías de su vivienda que le envía para que le presupueste. Se conservan como registro del servicio, siguiendo sus instrucciones, y no se usan para nada más: nunca influyen en un precio y nunca se comparten con otra empresa, salvo cuando la empresa decide enviar un enlace a su equipo o a su aseguradora (véase más abajo). De los visitantes del sitio web: lo que envíe en un formulario de lista de espera, de demostración o de contacto. No grabamos sus sesiones de navegación ni seguimos su comportamiento con fines publicitarios.
Contactos y solicitudes (para las empresas que los activan). Una empresa puede llevar una ficha de cada uno de sus clientes y solicitantes: nombre, correos electrónicos, teléfonos, empresa, idioma preferido, las direcciones de origen o destino de sus mudanzas, la procedencia de la solicitud, las notas de la empresa y cualquier elección de la persona sobre los mensajes de la empresa. La empresa decide qué se conserva y es la responsable; nosotros lo conservamos como encargados, solo dentro de la cuenta de esa empresa, y nunca lo compartimos con otra. Para reconocer a la misma persona cuando vuelve, conservamos una clave cifrada, calculada a partir de su correo o su teléfono, que no puede leerse sin un secreto que solo nosotros tenemos.
Correos de solicitud e IA. Una empresa puede dar a los portales de clientes una dirección de Cerrax a la que enviar las solicitudes. Recibimos esos correos (a través de Amazon Web Services, en Londres) y los leemos para rellenar la solicitud. Si un correo no está organizado en líneas con etiquetas, enviamos su texto —sin las cabeceras de reenvío ni los mensajes citados anteriores— a Anthropic, un proveedor de inteligencia artificial en Estados Unidos, que sugiere el nombre, los datos de contacto, las direcciones, la fecha y el tamaño de la mudanza. Una sugerencia solo se utiliza si las palabras aparecen en el correo, y una persona de la empresa la revisa antes de tarificar o enviar nada. Anthropic no la usa para entrenar sus modelos y la suprime en un plazo de 30 días (más tiempo solo si se marca por uso indebido). No conservamos el texto del correo para ninguna finalidad propia. Cuando una empresa describe a Cerrax los objetos y las estancias de un servicio, conservamos esa descripción —sin correos electrónicos, teléfonos ni códigos postales— durante 30 días para mejorar el reconocimiento de objetos, y después suprimimos el texto.
Mensajes que una empresa envía a través de Cerrax. Una empresa puede activar correos en su propio nombre: recordatorios a quien le pidió un presupuesto (tres como máximo, que se detienen en cuanto la persona responde, acepta o rechaza; en España, solo si la persona los aceptó al hacer su solicitud, como exige el artículo 21 de la LSSI), un agradecimiento tras la mudanza y —solo si el cliente marcó una casilla para aceptarlo— un correo tras la mudanza preguntando si conoce a alguien más que vaya a mudarse. Cada uno lleva un enlace para darse de baja con un toque; la baja abarca todos estos correos de esa empresa a esa persona. Conservamos constancia de cada elección y de su fecha para que la empresa pueda acreditarla, y una constancia cifrada de la baja para que se respete aunque se supriman otros registros. La empresa responde de estos mensajes; nosotros los enviamos siguiendo sus instrucciones.
Entrenamiento de software. Cerrax no pide a los clientes en España permiso para conservar su vídeo o sus fotografías para entrenar software: todo vídeo y sus fotografías siguen la regla de los 90 días del §10.
Enlaces que una empresa decide compartir. Una empresa puede enviar a su equipo un enlace a una hoja de trabajo, y dar a su aseguradora, corredor o tramitador de siniestros un enlace a las pruebas de un servicio — el nombre del cliente, las fotografías, el vídeo y las firmas, nunca su correo electrónico ni su teléfono. Los enlaces de pruebas caducan tras un plazo que elige la empresa, como máximo 90 días; pueden revocarse en cualquier momento y registran cada apertura. Quién recibe un enlace lo decide la empresa.
Calendarios suscritos. Si una empresa suscribe su propio calendario (por ejemplo, Google, Apple o Microsoft) a su enlace de calendario de Cerrax, ese proveedor obtiene los servicios reservados — incluidos el nombre, las direcciones y el teléfono del cliente, salvo que la empresa elija la versión privada — y conserva esa copia conforme a su propio contrato con la empresa.
Mensajes sobre un servicio. Como parte de un servicio, una empresa puede enviar a su cliente confirmaciones de reserva, recordatorios el día de la mudanza, solicitudes de un vídeo o de un pago, un aviso antes de que caduque un presupuesto y, tras la mudanza, una solicitud de reseña — por WhatsApp cuando la empresa lo ha conectado y el cliente lo usa, y si no por correo electrónico. El cliente puede responder en privado a la solicitud de reseña, con una puntuación del 1 al 5 y un comentario que solo ve la empresa. Una empresa también puede llevar tareas de seguimiento sobre un cliente, con notas.
Cuando un cliente acepta un presupuesto, registramos la hora, la versión de las condiciones de la empresa y la información sobre el desistimiento que se le mostró, y cualquier casilla que marcó. No registramos su dirección IP ni su dispositivo. También contamos cuántas veces se abre la página de un presupuesto y anotamos la fecha de la última apertura, para que la empresa sepa si su presupuesto se ha leído.
El equipo de una empresa. Las cuentas de las personas que invita una empresa — nombre, correo electrónico y datos de acceso, incluido el acceso en dos pasos si lo activan (el secreto que vincula su aplicación de autenticación y códigos de recuperación de un solo uso guardados cifrados) — son datos de cuenta de los que somos responsables. Lo que una empresa registra sobre su equipo para sus servicios — los móviles a los que se envían las hojas de trabajo, quién está asignado a cada servicio y las horas en que indican llegada o finalización — son datos de la empresa, que tratamos por cuenta de ella. Nunca se registra ninguna ubicación.
Caras en fotografías y vídeos. Nada en Cerrax reconoce una cara ni guarda ninguna medida de ella. Cuando se difuminan caras, un programa las localiza solo para difuminarlas, y después se suprime el original.
Comentarios e incidencias. Si alguien de una empresa nos comunica un problema o nos envía comentarios desde Cerrax, lo conservamos con su nombre y su cuenta para estudiarlo y avisarle cuando esté resuelto. Podemos usar Anthropic para clasificar los comentarios.
Dictado. Si dicta en Cerrax, el servicio de reconocimiento de voz de su propio navegador (Google en Chrome, Apple en Safari) convierte su voz en texto antes de que nos llegue, conforme a las condiciones de su navegador. Solo recibimos el texto; también puede escribir.
Registro de envíos de correo y registro de auditoría. De cada correo enviado a través de Cerrax conservamos la dirección del destinatario, el asunto y si se entregó, para investigar problemas de entrega. También llevamos un registro de las acciones relevantes en una cuenta y de quién las realizó, por la seguridad y la trazabilidad del servicio.
4. Cookies
Solo utilizamos las cookies necesarias para que el sitio y el servicio funcionen (por ejemplo, para mantener iniciada su sesión). No utilizamos cookies publicitarias ni de seguimiento entre sitios, por lo que no es necesario un aviso de consentimiento. Si algún día añadimos cookies analíticas u otras no necesarias, le pediremos antes su consentimiento, como exigen el artículo 22.2 de la Ley 34/2002, de servicios de la sociedad de la información (LSSI), y la guía sobre el uso de las cookies de la AEPD.
Medimos las visitas a estas páginas con Vercel Web Analytics, diseñado para respetar la privacidad: no instala ninguna cookie, no almacena ningún identificador y no puede seguirle entre sitios ni entre sesiones. Nos indica el número de páginas vistas, los sitios de procedencia y los países; nunca quién es usted.
También guardamos algunas cosas en su navegador para que el servicio funcione — por ejemplo, un borrador que aún no ha guardado, o su idioma. Son estrictamente necesarias y nunca se usan para seguimiento.
5. Para qué los usamos, y nuestras bases jurídicas
- Para prestar el servicio: la ejecución de nuestro contrato con usted (artículo 6, apartado 1, letra b, del RGPD). Necesitamos su nombre y su correo electrónico para abrir una cuenta; sin ellos no podemos prestarle Cerrax.
- Para proteger el servicio y evitar abusos (por ejemplo, límites de solicitudes, bloqueo de ataques y comprobar que quien usa la calculadora pública es una persona): nuestro interés legítimo en proteger Cerrax y a las empresas que lo utilizan (artículo 6, apartado 1, letra f).
- Para mejorar el motor de tarificación: nuestro interés legítimo en calibrar los precios (artículo 6, apartado 1, letra f), a partir de datos desidentificados (véase el §7); y, para mejorar el reconocimiento de objetos, conservar durante 30 días las descripciones de los objetos y las estancias de un servicio, sin correos electrónicos, teléfonos ni códigos postales (véase el §3).
- Para cumplir obligaciones legales: por ejemplo, contables, o atender requerimientos legítimos de las autoridades (artículo 6, apartado 1, letra c).
6. Tarificación automatizada
Cerrax produce un precio de forma automática a partir de los datos y la configuración facilitados. Es una herramienta para la empresa: es la empresa quien decide lo que cobra a su cliente (véanse nuestras Condiciones). Cerrax puede tarificar una solicitud en cuanto llega, pero ese precio es una propuesta a la empresa: la empresa lo revisa y decide enviarlo, cambiarlo o no presupuestar, y el cliente siempre puede rechazar un presupuesto. La IA de Cerrax solo sugiere datos que una persona confirma; nunca fija un precio. Cerrax no adopta ninguna decisión basada únicamente en el tratamiento automatizado que produzca efectos jurídicos en una persona o le afecte significativamente de modo similar, en el sentido del artículo 22 del RGPD.
7. El corpus de aprendizaje (importante)
Cerrax gana precisión a medida que observa resultados reales. Cuando se completa un servicio, elaboramos, por instrucción de la empresa, un registro desidentificado separado: el volumen, una franja de distancia, las características de acceso, el equipo, los vehículos, las horas, el precio y el coste, el mes de la mudanza y una zona nunca más precisa que los dos primeros dígitos del código postal (por ejemplo, «28»). Nunca contiene un nombre, datos de contacto, el código postal completo, una dirección, una posición en un mapa, texto libre, fotografías, vídeo, firma, la identidad de la empresa ni ninguna referencia que permita volver al servicio. Mientras conservemos el servicio original, se trata como dato personal, igual que el propio servicio; una vez suprimido el original, o suprimido el cliente, nadie podría identificar a una persona viva a partir de él con medios que razonablemente puedan utilizarse: entonces es anónimo, y lo conservamos indefinidamente. Nunca intentamos reidentificar a nadie. La información agregada puede servir para referencias regionales; nunca exponemos los precios de una empresa concreta ni la identidad de ningún cliente.
8. Con quién los compartimos
No vendemos datos personales. Recurrimos a un pequeño número de proveedores (subencargados del tratamiento) bajo contrato, actualmente: alojamiento, base de datos y almacenamiento de archivos (Google Cloud y Firebase, región de Londres, también el inicio de sesión) y geocodificación (Google Maps, para las distancias entre direcciones). Cuando una empresa usa una función que lee lo que recibe —la descripción de un servicio, la foto de una lista, una hoja de cálculo o un correo de solicitud sin líneas etiquetadas (§3)—, esos datos los trata un proveedor de inteligencia artificial (Anthropic, Estados Unidos), que no entrena con ellos y los suprime en un plazo de 30 días. Vercel ejecuta nuestro sitio web, la aplicación Cerrax y las páginas que abren sus clientes (servidores en Londres, empresa estadounidense), y presta la medición de visitas sin cookies descrita en el §4. Cloudflare Turnstile comprueba que quien usa nuestra calculadora pública es una persona y no un robot. Amazon Web Services (SES y SNS, región de Londres) entrega los correos electrónicos y recibe los correos de solicitud enviados a su dirección de Cerrax. Los pagos los gestiona Stripe. Si conecta su propio número de WhatsApp Business, los mensajes que envíe a sus clientes por ese canal los entrega Meta (WhatsApp Business). Si conecta su propia cuenta de Xero, los datos de facturación de los servicios que envíe a ella —el nombre y la dirección de su cliente y los importes— se registran en ella como borradores de factura en Xero. Si en su lugar conecta su propia cuenta de Sage, los mismos datos se registran en ella como facturas en Sage. Si en su lugar conecta su propia cuenta de Holded (Holded Technologies S.L., España), pegando la clave de API que Holded le da, el nombre de su cliente y los importes se registran en ella como facturas en Holded, y, si usted lo activa, los pagos recibidos a través de Cerrax; guardamos esa clave cifrada, no la volvemos a mostrar, solo la usamos para enviar sus propias facturas y pagos a su propia cuenta de Holded, y la suprimimos en cuanto usted desconecta Holded. Stripe (para los pagos de sus clientes), Meta, Xero, Sage y Holded actúan en el marco de su propia cuenta y de su propio contrato con ellos cuando usted los conecta. Mantenemos esta lista actualizada y solo incluye servicios efectivamente utilizados; escribimos a los titulares de cuenta al menos 30 días antes de que un nuevo proveedor empiece a tratar los datos de sus clientes.
Anthropic también se usa para sugerir ajustes a partir de las notas de un presupuesto, para redactar para un cliente una lista de preparación de la mudanza a partir de los códigos postales, la fecha y las notas del servicio, y para clasificar los comentarios que nos envían. Anthropic no entrena con estos datos y los suprime en un plazo de 30 días.
9. Dónde se conservan sus datos
Sus datos se conservan en el Reino Unido, en Londres. Para una empresa establecida en España se trata de una transferencia internacional de datos personales fuera de la Unión Europea, que es lícita porque la Comisión Europea ha reconocido que el Reino Unido garantiza un nivel de protección adecuado (Decisión (UE) 2021/1772, renovada por la Decisión de Ejecución (UE) 2025/2574, de 19 de diciembre de 2025, hasta el 27 de diciembre de 2031). Lo mismo se aplica a una empresa establecida en Canarias, Ceuta o Melilla. Cuando un proveedor trata datos fuera de la Unión y del Reino Unido —hoy es el caso del tratamiento por inteligencia artificial en Estados Unidos— nos basamos en el Marco de Privacidad de Datos UE-EE. UU. para los proveedores certificados en él y, en otro caso, en las cláusulas contractuales tipo de la Unión (así ocurre con Anthropic, a través de su contrato de encargo). No trasladamos datos personales a ningún lugar sin un mecanismo de transferencia válido.
En la situación actual: cada cuenta de Cerrax está en un país en el que Cerrax está abierto, y los datos de todas ellas se conservan en Londres. Es una constatación a la fecha que figura al principio de esta página, no una promesa para el futuro; si la necesita por escrito para una cuenta concreta, o quiere saber dónde trata datos un servicio determinado, escríbanos a hello@cerrax.io y se lo diremos.
10. Cuánto tiempo los conservamos
Los datos de su cuenta (de los que somos responsables del tratamiento): mientras su cuenta esté activa y hasta seis años después de su cierre, para cumplir nuestras obligaciones legales, contables y fiscales, salvo que la ley exija un plazo mayor.
Los datos de sus clientes (que tratamos por su cuenta, como encargados del tratamiento): mientras usted los mantenga con nosotros, y se suprimen o se le devuelven cuando lo pida, según establece el Contrato de encargo del tratamiento. Salvo que usted nos indique otra cosa, los registros de servicio —un presupuesto, su reserva y su resultado, las hojas del equipo y cualquier fotografía de inspección o de daños que los acompañe— se conservan seis años desde la mudanza (o desde el presupuesto, si el servicio no se realizó), salvo que siga abierta una reclamación o controversia sobre ese servicio, y después se suprimen. Las fotografías no tienen un plazo propio: se conservan mientras exista el registro de servicio al que pertenecen y se suprimen con él. El vídeo o las fotografías que envía un cliente se suprimen 90 días después de la última fecha del servicio.
Salvo que la empresa fije otros plazos: una solicitud que nunca se tarificó ni se envió se suprime 12 meses después de su última actividad; un presupuesto enviado pero nunca aceptado, 24 meses después de su envío; una ficha de contacto se conserva mientras se conserve algún registro de servicio vinculado a ella, y se suprime 12 meses después de que desaparezca el último (o 12 meses después de su creación, si nunca se vinculó a un servicio). La constancia del consentimiento de una persona se conserva mientras exista su ficha y seis años más, para que la empresa pueda acreditarlo; la constancia cifrada de una petición de baja se conserva indefinidamente, para que se siga respetando.
Nuestros propios registros: solicitudes de lista de espera, demostración y contacto, 24 meses después de nuestro último contacto con usted (o antes si lo pide); registros de seguridad, 90 días. Los registros desidentificados (§7) no son datos personales y se conservan indefinidamente. Puede solicitar la supresión de datos personales (§12); los registros de tarificación confirmados nunca se modifican en silencio, pero los identificadores personales que contienen se eliminan. Cuando la ley nos obliga a conservar datos tras una supresión o rectificación, los mantenemos bloqueados, conforme al artículo 32 de la LOPDGDD: solo a disposición de jueces, tribunales y autoridades competentes, y durante el plazo de prescripción de las responsabilidades que puedan derivarse.
Además: registro de envíos de correo, 90 días; registros de seguridad, 90 días (el bloqueo de una dirección se conserva mientras dura y después 90 días); registro de auditoría, hasta seis años después del cierre de la cuenta, suprimiéndose los datos de un cliente cuando ese cliente se suprime; comentarios e incidencias, mientras la cuenta esté abierta y hasta seis años después de su cierre; datos del acceso en dos pasos, hasta que se desactive o se elimine la cuenta de acceso.
11. Comunicaciones comerciales
Le enviamos los mensajes de servicio necesarios para gestionar su cuenta. Si solicita una demostración, le escribimos sobre esa solicitud. Si crea una cuenta, podemos enviarle comunicaciones comerciales sobre productos y servicios de Cerrax similares a los que utiliza; puede oponerse a ellas en cualquier momento, de forma sencilla y gratuita, mediante el enlace de baja de cada mensaje o por correo electrónico. Fuera de esos casos, solo le enviamos comunicaciones comerciales por medios electrónicos si nos ha dado su consentimiento, como exige el artículo 21 de la LSSI.
12. Sus derechos
Conforme al RGPD y a la LOPDGDD, puede solicitar el acceso a sus datos, su rectificación, su supresión, la limitación del tratamiento y su portabilidad, y oponerse al tratamiento basado en nuestro interés legítimo. Puede oponerse en cualquier momento a las comunicaciones comerciales, y dejaremos de enviarlas. Cuando nos basamos en su consentimiento, puede retirarlo en cualquier momento sin que ello afecte a lo realizado antes. Respecto de los datos de los clientes de una empresa (de los que somos encargados), las solicitudes deben dirigirse a la empresa responsable; nosotros la ayudamos a atenderlas. Para ejercer un derecho, escriba a hello@cerrax.io. Respondemos en el plazo de un mes.
13. Menores
Cerrax es una herramienta para empresas y no se dirige a menores. No recogemos conscientemente datos de menores de edad.
14. Reclamaciones
Si no está satisfecho con la forma en que tratamos sus datos, díganoslo en hello@cerrax.io: acusaremos recibo de su reclamación en 30 días, la examinaremos sin dilación indebida y le comunicaremos el resultado. También puede presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD, aepd.es), autoridad de control en España.
15. Seguridad
Protegemos los datos mediante controles de acceso, el cifrado en tránsito y en reposo que ofrece nuestro proveedor de servicios en la nube, y el registro de las acciones de administración. Ningún sistema es perfectamente seguro, pero adoptamos medidas razonables y adecuadas a los datos.
Si se produce una violación de la seguridad de los datos personales, actuamos sin demora: cuando somos responsables, la notificamos a la AEPD en un plazo de 72 horas cuando así se exige, y a las personas afectadas cuando así se exige; cuando somos encargados, informamos sin dilación indebida, y en un plazo de 48 horas, a la empresa afectada para que pueda cumplir sus propias obligaciones.
16. Cambios
Podemos actualizar esta política; publicaremos la nueva versión aquí con una fecha de entrada en vigor revisada, y escribiremos a los titulares de cuenta sobre cualquier cambio que les afecte.
17. Contacto
Cerrax Ltd, sociedad registrada en Inglaterra y Gales (n.º 17360016), 71–75 Shelton Street, Covent Garden, Londres, WC2H 9JQ, Reino Unido. hello@cerrax.io.