← Todos los documentos legales
Política de Privacidad — MCP Bridge — AI for Bitrix24
Traduccion de cortesia. Solo la version en ingles es legalmente vinculante. Ver la version en ingles
Effective date: 2026-06-05
Version: 1.2
1. Introducción
Esta Política de Privacidad describe cómo HUB DESPACHOS Y PYMES S.L. («HUB Consultores», «nosotros») recopila, utiliza, almacena y protege los datos personales cuando usted (el «Usuario») instala y utiliza la aplicación MCP Bridge for Bitrix24 (el «Software») en un portal de Bitrix24.
Esta Política se rige por el Reglamento General de Protección de Datos de la Unión Europea (GDPR — Reglamento (UE) 2016/679) y por la Ley Orgánica española de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD — Ley Orgánica 3/2018).
Al instalar el Software, el Usuario acepta las prácticas descritas en esta Política. Si el Usuario no está de acuerdo, no debe instalar ni utilizar el Software.
2. Responsable del tratamiento y Delegado de Protección de Datos
Responsable del tratamiento:
- HUB DESPACHOS Y PYMES S.L.
- CIF: B76816875
- Dirección: Avenida Benito Pérez Armas, 2 - PTL 2,6 B, Santa Cruz de Tenerife, España
- Email: [email protected]
- Teléfono: +34 822 684 008
Delegado de Protección de Datos (DPO): HUB Consultores no ha designado formalmente un DPO porque sus operaciones de tratamiento no cumplen los criterios obligatorios del artículo 37 del GDPR. Para solicitudes relacionadas con la privacidad, póngase en contacto con nosotros directamente en [email protected] indicando en el asunto «MCP Bridge — Privacy Request».
3. Nuestra función: Responsable frente a Encargado del tratamiento
El Software implica dos escenarios de tratamiento distintos:
3.1 Actuamos como Responsable del tratamiento para:
- Credenciales de autenticación y datos de enrutamiento (tokens OAuth,
mcp_token,member_id,user_id) - Registros de aplicaciones cliente autorizadas (Connected Apps)
- Telemetría operativa (registros de solicitudes, contadores de métricas, informes de errores)
Estos se tratan para operar el Software y constituyen nuestros propios registros de negocio. Las disposiciones de esta Política se les aplican plenamente.
3.2 Actuamos como Encargado del tratamiento para:
- Datos del CRM (leads, deals, contactos, empresas, tareas, comentarios, archivos) que la organización del Usuario almacena en Bitrix24 y que transitan a través del Software en tiempo real cuando el Usuario emite una solicitud a través de un asistente de IA.
En este escenario, la organización del Usuario es el Responsable del tratamiento de esos datos del CRM, y HUB Consultores actúa como Encargado del tratamiento por cuenta de aquella en virtud del artículo 28 del GDPR. Los términos que rigen esta relación de encargo se establecen en nuestro Contrato de Encargo del Tratamiento (DPA) disponible en https://mcp.hubtool.net/legal/dpa-en, que forma parte del EULA aceptado en la instalación.
No almacenamos los datos del CRM: los reenviamos directamente desde Bitrix24 al asistente de IA que el Usuario ha autorizado. No se conserva ninguna copia ni caché del contenido del CRM en nuestra infraestructura más allá de la duración de la solicitud HTTP concreta.
4. Información que recopilamos (como Responsable del tratamiento)
Procesamos la cantidad mínima de datos estrictamente necesaria para operar el Software. Categorías recopiladas:
4.1 Datos de autenticación y enrutamiento
- Tokens de acceso y de actualización de OAuth emitidos por Bitrix24 cuando el Usuario instala el Software. Se utilizan para realizar solicitudes a la API del portal de Bitrix24 del Usuario en su nombre.
- Token MCP (
mcp_token) generado por nosotros cuando se instala el Software. Lo utilizan los asistentes de IA para autenticarse frente al Software en cada solicitud. - Identificador del portal de Bitrix24 (
member_id), identificador de usuario (user_id) y dominio del portal (p. ej.,example.bitrix24.com). Se utilizan para el enrutamiento multi-tenant. Nota:member_idyuser_idson identificadores seudonimizados con arreglo al Considerando 26 del GDPR, lo que significa que pueden vincularse de nuevo a una persona física y, por tanto, se consideran datos personales.
4.2 Aplicaciones cliente autorizadas
- Registros de clientes MCP de terceros (como Claude.ai, ChatGPT) que el Usuario ha autorizado a utilizar el Software a través de OAuth 2.1. Cada registro contiene el nombre del cliente, el ID del cliente y la marca de tiempo de la autorización.
4.3 Telemetría operativa
- Registros de solicitudes con un identificador de correlación. Estos
registros contienen metadatos HTTP (método, código de estado, duración), el
nombre de la herramienta invocada, el
member_idy eluser_id. No contienen el contenido de las cargas útiles de la solicitud ni los datos del CRM del Usuario. - Contadores de métricas agregadas (número de invocaciones de
herramientas por tipo, tasas de error, tiempos de respuesta) utilizados para
la supervisión del servicio. Cada evento se vincula a un
member_idy unuser_id— datos personales seudonimizados. - Informes de errores enviados a Sentry, nuestro proveedor de
monitorización de errores, cuando el Software encuentra excepciones
inesperadas. Los informes de errores pueden incluir trazas de pila
(stack traces) y metadatos HTTP, pero no incluyen los datos del CRM del
Usuario, los cuerpos de las solicitudes, los tokens de autenticación, las
cookies ni los identificadores de sesión. Esto se garantiza mediante dos
capas en la inicialización del SDK de Sentry: (i)
send_default_pii=False, que suprime la captura automática por parte del SDK de cookies, cabeceras y contexto de usuario; y (ii) un filtrobefore_sendpersonalizado que reemplaza cualquier variable local de una traza de pila cuyo nombre coincida con un patrón con forma de datos del CRM (p. ej.,tasks,items,leads,contacts,email,phone) por un marcador de redacción antes de que el evento abandone el proceso de la aplicación.
4.4 Datos que NO almacenamos
Explícitamente, no almacenamos, almacenamos en caché ni copiamos ninguno de los siguientes datos:
- Los datos del CRM del Usuario más allá de la duración de una solicitud individual a la API (véase la Sección 3.2).
- El contenido de los mensajes o prompts intercambiados entre el Usuario y el asistente de IA.
- Cualesquiera documentos de negocio, archivos o adjuntos almacenados en el portal de Bitrix24.
5. Finalidades y base jurídica (GDPR Art. 6)
| Finalidad | Base jurídica |
|---|---|
| Proporcionar la funcionalidad principal del Software (procesar las solicitudes del Usuario contra Bitrix24 en su nombre) | Ejecución de un contrato (Art. 6(1)(b)) — el EULA aceptado en la instalación |
| Autenticar las solicitudes a la API mediante el token MCP y OAuth | Ejecución de un contrato (Art. 6(1)(b)) |
| Supervisar la disponibilidad del servicio, detectar errores, prevenir abusos | Interés legítimo (Art. 6(1)(f)) — fiabilidad y seguridad del servicio. Ponderación: el impacto sobre los interesados es mínimo (solo identificadores seudonimizados, sin elaboración de perfiles de comportamiento), mientras que el interés en mantener un servicio fiable y seguro es sustancial |
| Cumplir con obligaciones legales (notificaciones de incidentes de seguridad, requerimientos lícitos de las autoridades) | Obligación legal (Art. 6(1)(c)) |
6. Decisiones automatizadas y elaboración de perfiles (GDPR Art. 13(2)(f))
El Software no lleva a cabo decisiones automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos o efectos significativos similares sobre el Usuario o cualquier persona física. El Software actúa como un puente transparente entre el asistente de IA del Usuario y Bitrix24: cualquier «decisión» o «recomendación» la genera el asistente de IA de terceros elegido por el Usuario (p. ej., Claude.ai, ChatGPT), no nosotros.
7. Datos de menores (GDPR Art. 8)
El Software no está dirigido a menores. Es una herramienta B2B para organizaciones que operan un portal de Bitrix24. No recopilamos conscientemente datos personales de ninguna persona menor de 18 años. Si tenemos conocimiento de que hemos recopilado inadvertidamente datos de un menor, los eliminaremos con prontitud.
8. Conservación de los datos
| Categoría de datos | Plazo de conservación |
|---|---|
Tokens OAuth (acceso + actualización) y mcp_token |
Mientras el Software esté instalado en el portal de Bitrix24. Eliminados en un plazo de 24 horas desde que el Usuario desinstala el Software o rota su token. |
| Registros de Connected Apps (autorizaciones de Claude.ai, ChatGPT) | Mientras el Usuario mantenga activa la autorización. Eliminados en un plazo de 24 horas desde que el Usuario la revoca desde el widget del Software o rota su token. |
| Lista negra de tokens revocados (solo hashes SHA-256) | 90 días tras la revocación, luego eliminados de forma permanente. Se utiliza para evitar la reutilización de tokens revocados. |
| Registros de solicitudes (breadcrumbs de Sentry) | 90 días, luego eliminados automáticamente por Sentry. |
| Contadores de métricas agregadas | Hasta los 10.000 eventos más recientes por portal; los eventos más antiguos se purgan automáticamente. |
| Datos del CRM (cuando actuamos como Encargado) | Ninguno — nunca almacenados en reposo, solo reenviados en tránsito durante cada solicitud |
Cuando el Usuario desinstala el Software de su portal de Bitrix24, todos los
tokens OAuth asociados, el mcp_token y los registros de Connected Apps se
eliminan de nuestra base de datos en un plazo de 24 horas, en línea con la
cláusula equivalente del Contrato de Encargo del Tratamiento (DPA Sección 11).
9. Comunicación de datos y terceros (Subencargados)
Solo compartimos datos con las siguientes categorías de destinatarios, todos seleccionados por su postura de seguridad y sus compromisos de cumplimiento del GDPR:
| Destinatario | Función | Ubicación | Finalidad | Garantías |
|---|---|---|---|---|
| Bitrix24 (el portal seleccionado por el Usuario) | Destinatario | Determinada por el plan SaaS de Bitrix24 del Usuario | Ejecutar las operaciones de CRM y Tareas del Usuario | Acceso directo autorizado a la API; regido por los propios términos de Bitrix24 aceptados por el Usuario |
| Asistente de IA elegido por el Usuario (Claude.ai, ChatGPT, etc.) | Destinatario (actúa como responsable independiente del tratamiento que el propio asistente realiza de la respuesta) | Determinada por el asistente que el Usuario autoriza (típicamente Estados Unidos) | Generar la respuesta solicitada por el Usuario | El Usuario autoriza explícitamente un asistente concreto a través del flujo OAuth del Software. Para Anthropic (Claude) y OpenAI (ChatGPT), el mecanismo de transferencia documentado públicamente por el proveedor para datos personales de la UE es, a la fecha de entrada en vigor de esta Política, las Cláusulas Contractuales Tipo (Decisión 2021/914). Cuando el proveedor además se autocertifique conforme al EU-US Data Privacy Framework, también podrá invocarse dicha certificación — el Usuario debe verificar el estado actual del proveedor en la lista oficial del DPF (dataprivacyframework.gov) antes de invocarla. No invocamos el «consentimiento explícito» del Art. 49(1)(a) como garantía rutinaria, en línea con las Directrices 2/2018 del EDPB. |
| Functional Software GmbH (Sentry) | Subencargado — monitorización de errores | Sentry región UE — Fráncfort, Alemania (ingest.de.sentry.io) |
Recibir informes de errores saneados y trazas de rendimiento agregadas (sin datos del CRM, sin cabeceras de autenticación, sin cuerpos de solicitud — véase la Sección 4.3) | DPA de Sentry aceptado a través del panel Legal & Compliance de Sentry. El acceso de la matriz (Functional Software, Inc., EE. UU.) se rige por la certificación del EU-US Data Privacy Framework y las SCC (2021). |
| Hetzner Online GmbH (alojamiento en la nube) | Subencargado — infraestructura | Núremberg, Alemania (UE) | Operar los servidores virtuales, el almacenamiento en bloque y la red del Software | Subencargado en el marco del Auftragsverarbeitungsvertrag (AVV) estándar de Hetzner; los centros de datos utilizados por el Software están ubicados dentro de la Unión Europea — sin transferencia fuera del EEE |
| Autoridades competentes | Destinatario legal | España / UE | Cumplir con requerimientos legales lícitos | El mínimo necesario para satisfacer el requerimiento |
Una lista completa y actualizada de subencargados se mantiene como parte del Contrato de Encargo del Tratamiento (DPA) y puede solicitarse en [email protected].
Nunca vendemos datos personales. No compartimos datos con terceros de marketing, publicidad o analítica.
9.1 Derecho a oponerse a nuevos subencargados
Cuando contratemos a un nuevo subencargado que trate datos personales por cuenta de un responsable del tratamiento (Sección 3.2), notificaremos a los Usuarios afectados con al menos 30 días de antelación. Los Usuarios podrán oponerse al cambio por escrito dentro de ese plazo; si las objeciones no pueden resolverse, el Usuario podrá poner fin al acuerdo de tratamiento correspondiente.
10. Transferencias internacionales de datos
La propia infraestructura del Software (servidores de aplicación, base de datos, monitorización de errores) está alojada dentro del Espacio Económico Europeo (EEE): los servidores de aplicación y la base de datos en Hetzner (Núremberg, Alemania) y la monitorización de errores en la región UE de Sentry (Fráncfort, Alemania). No almacenamos datos del CRM en reposo en ninguna ubicación.
La principal transferencia de datos personales fuera del EEE que puede producirse en relación con el Software es la transferencia ulterior de datos del CRM al asistente de IA que el Usuario ha autorizado (p. ej., Claude.ai, ChatGPT), que puede estar ubicado en Estados Unidos o en otro lugar. Esta transferencia se realiza siguiendo la instrucción documentada del Usuario — materializada cuando el Usuario autoriza un asistente concreto a través del flujo OAuth del Software. Tal como se establece en el DPA, la organización del Usuario actúa como exportador de datos para esta transferencia ulterior y es responsable, con arreglo al Capítulo V del GDPR, de garantizar un mecanismo de transferencia apropiado con el asistente elegido.
Para esta transferencia ulterior se aplican las siguientes garantías, por orden de aplicabilidad:
- Cláusulas Contractuales Tipo de la Comisión Europea (Decisión 2021/914) suscritas entre el exportador de datos y el proveedor del asistente. A la fecha de entrada en vigor de esta Política, este es el mecanismo documentado públicamente tanto por Anthropic (Claude) como por OpenAI (ChatGPT) para datos personales de la UE.
- Certificación de la parte receptora conforme al EU-US Data Privacy Framework, cuando —y solo cuando— el proveedor se haya autocertificado y permanezca en la lista activa del DPF (verifique el estado actual en dataprivacyframework.gov).
No invocamos las excepciones del Art. 49 del GDPR (incluido el «consentimiento explícito» del Art. 49(1)(a)) como garantía rutinaria para estas transferencias. Siguiendo las Directrices 2/2018 del EDPB, dichas excepciones son excepcionales y no resultan apropiadas para transferencias repetitivas o sistemáticas, que es lo que son las transferencias del Software en su uso normal.
Al autorizar un asistente fuera del EEE, el Usuario acepta que sus solicitudes y los datos del CRM correspondientes serán tratados por dicho asistente en su jurisdicción. No tenemos control sobre cómo el asistente trata o conserva esa información; recomendamos al Usuario que consulte la propia política de privacidad de cada asistente.
11. Sus derechos (GDPR)
Como interesado, usted dispone de los siguientes derechos:
- Derecho de acceso (Art. 15) — solicitar una copia de los datos personales que tenemos sobre usted.
- Derecho de rectificación (Art. 16) — solicitar la corrección de datos inexactos o incompletos.
- Derecho de supresión (Art. 17) — solicitar la eliminación de sus datos, con sujeción a las obligaciones legales de conservación.
- Derecho a la limitación del tratamiento (Art. 18).
- Derecho a la portabilidad de los datos (Art. 20) — recibir sus datos en un formato estructurado y legible por máquina.
- Derecho de oposición (Art. 21) — oponerse al tratamiento basado en el interés legítimo.
- Derecho a retirar el consentimiento — cuando el tratamiento se base en el consentimiento (Art. 7(3)). La retirada no afecta a la licitud del tratamiento anterior a la retirada.
Si el suministro de datos es obligatorio: Los datos descritos en la Sección 4 son estrictamente necesarios para operar el Software. Si el Usuario no desea que sus datos sean tratados, no debe instalar el Software. No existe obligación contractual ni legal de proporcionar estos datos; la única consecuencia de la negativa es que el Software no puede funcionar.
Para ejercer cualquier derecho, envíe una solicitud a [email protected] indicando en el asunto «MCP Bridge — Privacy Request» y una descripción razonable de su solicitud. Respondemos en un plazo de 30 días naturales.
También tiene derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) en https://www.aepd.es, o ante la autoridad de control de su país de residencia de la UE.
12. Medidas de seguridad
Implementamos medidas técnicas y organizativas apropiadas al riesgo, entre ellas:
- Cifrado en tránsito (HTTPS / TLS 1.2+, con TLS 1.3 preferido) para todas las comunicaciones entre el Usuario, el Software y Bitrix24.
- Cifrado en reposo a nivel de aplicación para los tokens OAuth y el
mcp_token: almacenados como texto cifrado Fernet (bibliotecacryptography) utilizando unaTOKEN_ENCRYPTION_KEYmantenida fuera de la base de datos, con soporte para la rotación de claves. Una filtración de la base de datos por sí sola, sin la clave, es criptográficamente insuficiente para recuperar cualquier token. - Hashing SHA-256 del
mcp_tokenpara el índice de búsqueda único, de modo que el identificador principal utilizado para la autenticación nunca se almacena en texto claro. La lista negra de tokens revocados también almacena únicamente hashes SHA-256, nunca los tokens originales. - Cifrado a nivel de disco para el volumen de la base de datos, proporcionado por el proveedor de alojamiento en la nube en la capa de infraestructura (complementario al cifrado a nivel de aplicación anterior).
- Limitación de tasa y detección de intrusiones para mitigar ataques de fuerza bruta o de enumeración.
- Registros de auditoría para eventos relevantes para la seguridad (instalación, autorización OAuth, rotación de tokens, revocación manual).
- Principio de mínimo privilegio en los ámbitos (scopes) de OAuth —
solicitamos únicamente los ámbitos mínimos estrictamente requeridos para la
funcionalidad del Software (
crm,user_brief,task,im,imopenlines,bizproc). - Revisiones de seguridad periódicas y actualizaciones de dependencias.
13. Notificación de violaciones de la seguridad de los datos personales
En caso de violación de la seguridad de los datos personales que pueda suponer un riesgo para los derechos y libertades de las personas físicas:
- Notificaremos a la AEPD en un plazo de 72 horas desde que tengamos conocimiento de la violación (GDPR Art. 33).
- Notificaremos a los Usuarios afectados sin dilación indebida cuando la violación pueda suponer un alto riesgo para sus derechos y libertades, describiendo la naturaleza de la violación, las consecuencias probables y las medidas adoptadas para abordarla (GDPR Art. 34).
- Mantendremos un registro interno de todas las violaciones, con independencia de si requieren notificación, según lo exigido por el GDPR Art. 33(5).
Las notificaciones a los Usuarios se enviarán a través del panel «What’s new» del Software y por correo electrónico al contacto registrado en el portal de Bitrix24, cuando esté disponible.
14. Cambios en esta Política
Podemos actualizar esta Política de Privacidad de forma periódica para reflejar cambios en el Software, requisitos legales o nuestras prácticas. Los cambios sustanciales se anunciarán a través del panel de notificaciones «What’s new» del Software y por correo electrónico a la dirección de contacto registrada en el portal de Bitrix24, cuando esté disponible. La fecha de entrada en vigor y la versión en la parte superior de esta Política se actualizarán en consecuencia.
El uso continuado del Software tras una actualización de la Política constituye la aceptación de la Política actualizada.
15. Contacto
Para cualquier consulta, solicitud o cuestión relacionada con la privacidad, contáctenos en:
- Email: [email protected] (asunto: «MCP Bridge — Privacy Request»)
- Dirección: HUB DESPACHOS Y PYMES S.L., Avenida Benito Pérez Armas, 2 - PTL 2,6 B, Santa Cruz de Tenerife, España
- Teléfono: +34 822 684 008
Last updated: 2026-06-05 Version: 1.2
Changelog
v1.2 (2026-06-05) — Revisión de refuerzo del GDPR (alineación con el DPA v1.1):
- §4.3 — Se afina la afirmación sobre Sentry: referencia explícita al ajuste
send_default_pii=Falsey al filtrobefore_sendpersonalizado aplicado a las variables locales de las trazas de pila que coincidan con patrones con forma de datos del CRM. - §8 — El plazo de eliminación de los tokens OAuth, el
mcp_tokeny los registros de Connected Apps se unifica en «en un plazo de 24 horas» en todas las filas de la tabla de conservación, alineándose con el §11 del DPA. - §9 — Tabla de subencargados actualizada: región UE explícita de Sentry
(Fráncfort —
ingest.de.sentry.io); centro de datos de Hetzner especificado (Núremberg, Alemania); garantías por fila para cualquier transferencia fuera del EEE; aclaración de que el asistente de IA actúa como responsable independiente del tratamiento que el propio asistente realiza de la respuesta. Para Anthropic (Claude) y OpenAI (ChatGPT), el mecanismo de transferencia principal se identifica como las Cláusulas Contractuales Tipo (2021); el EU-US Data Privacy Framework se trata como una garantía condicional sujeta a que el Usuario verifique el estado actual de certificación del proveedor en dataprivacyframework.gov. - §10 — Sección de transferencias internacionales reescrita siguiendo las Directrices 2/2018 del EDPB, identificando las SCC (2021) como la garantía principal para la transferencia ulterior al asistente de IA y el EU-US Data Privacy Framework como una garantía condicional que requiere la verificación del Usuario en la lista oficial del DPF. Se elimina el «consentimiento explícito» del Art. 49(1)(a) como garantía rutinaria.
- §12 — Medidas de seguridad ampliadas para poner de manifiesto el cifrado
Fernet a nivel de aplicación de los tokens OAuth y el
mcp_token, el hashing SHA-256 para los índices de búsqueda y la lista negra de tokens revocados, aclarando el cifrado a nivel de disco como una medida complementaria.
v1.1 (2026-05-21) — Se añade la distinción Responsable/Encargado, la referencia al DPA, las decisiones automatizadas del Art. 13(2)(f), los datos de menores del Art. 8, la declaración del DPO, la notificación de violaciones a los usuarios del Art. 34, la aclaración de los identificadores personales seudonimizados y los derechos de exclusión voluntaria frente a subencargados.