---
title: "Política de privacidad"
description: "Qué datos tuyos tratamos en Tranquilia, para qué, cuánto tiempo los guardamos y cómo ejerces tus derechos. Doble referencial: ley suiza (nLPD) y RGPD europeo."
version: "1.2"
reviewed: "2026-07-19"
canonical: "https://tranquilia.es/es/legal/privacidad"
prevailing: "Este documento se publica en varios idiomas. Si hay discrepancias entre versiones, prevalece la versión en español."
---


<!--
  REVISIÓN JURÍDICA — bloqueante antes del lanzamiento comercial:
  1. Designar al representante en la UE (art. 27 RGPD) y rellenar
     brand.publisher.euRepresentative. Mientras sea null, sale «pendiente».
  2. Validar con abogado suizo: base jurídica de las obligaciones contables
     suizas frente al art. 6.1.c RGPD (que remite a Derecho de la UE o de un
     Estado miembro), y la retención indefinida del CRM (art. 5.1.e RGPD).
  3. Verificar el enlace ELI exacto de la nLPD (RS 235.1) y del CO antes de
     publicar. Si no se confirma, deja el nombre de la norma sin URL.
  4. Alojamiento: «Unión Europea» está CONFIRMADO por el editor (2026-07-19) y
     puede afirmarse. El nivel fino —país, proveedor, centro de datos— NO lo
     está: se retiró de esta página el nombre «OVH», que contradecía
     `content/kb/seguridad.md` y no aparece en ninguna parte del código. No
     volver a escribirlo sin confirmación por escrito del editor.
  5. Verificar la adhesión vigente de cada proveedor estadounidense al EU-U.S.
     Data Privacy Framework en la lista oficial antes de invocarlo. NO se invoca
     para ElevenLabs: su DPA incorpora las cláusulas contractuales tipo
     (Decisión 2021/914), que sí es verificable, y esa es la base que citamos.
  6. RESUELTO (2026-07-19). Zadarma SÍ es un encargado real y ya tiene su fila.
     Ningún código del repo lee sus credenciales porque el troncal SIP se
     configura DENTRO de ElevenLabs (ver DECISIONS.md D-003, que documenta el
     troncal Zadarma → ElevenLabs y su `media_encryption: allowed`). Zadarma
     opera el número español y transporta la llamada: procesa como mínimo el
     número de teléfono, los metadatos de la llamada y el audio en tránsito.
     Origen de la afirmación «UE»: https://zadarma.com/legal/privacy-policy/
     («databases located in the European Union»). El grupo tiene además
     entidades fuera de la UE (Reino Unido, Kazajistán, EE. UU.), por eso la
     tabla dice «según el proveedor» y no lo presenta como hecho verificado por
     nosotros.
  7. CORREGIDO (2026-07-19) — el audio de las llamadas. Esta página afirmaba
     «el audio se guarda cifrado». Es FALSO: no guardamos audio en absoluto.
     · `recording_path` (packages/db/hub-schema.ts) no lo escribe NADIE.
     · La única ruta posible era el job `phone.fetch-recording` que encola
       apps/hub/app/api/elevenlabs/post-call/route.ts — y NO existe handler
       para ese kind en apps/hub/app/_worker/handlers.ts, así que el job
       moriría en `dead` (engine.ts: «sin handler para kind»).
     · Además ElevenLabs no envía ningún `recording_url`: su webhook de
       transcripción lleva {type, data, event_timestamp} y el audio va por un
       webhook APARTE (`post_call_audio`, `full_audio` en base64). La rama
       nunca se ejecuta.
     El cifrado EN REPOSO en ElevenLabs NO se pudo establecer: ni el DPA ni la
     política de privacidad lo publican; ambos remiten al Anexo II del centro
     de confianza (https://compliance.elevenlabs.io), que no es legible sin
     pasar por su portal. Por eso la página NO lo afirma.
-->

# Política de privacidad

**Última revisión: 19 de julio de 2026.**

Esta página explica qué datos tuyos tratamos cuando usas tranquilia.es, para qué y durante cuánto tiempo. Está escrita para que se entienda a la primera. Si algo no te queda claro, escríbenos a info@tranquilia.es y te lo explicamos.

Vendemos software de cumplimiento del RGPD. Sería raro que no fuéramos cuidadosos con tus datos.

---

## 1. Quién trata tus datos

**GRAC SA** es la empresa responsable. Es decir: nosotros decidimos qué se hace con tus datos.

| Dato | Valor |
|---|---|
| Nombre | GRAC SA |
| Forma jurídica | Sociedad anónima de derecho suizo |
| Sede | Morges, cantón de Vaud, Suiza |
| Número de identificación (IDE) | CHE-107.970.006 |
| Registro | Registro de comercio del cantón de Vaud |
| Correo de contacto | info@tranquilia.es |
| Teléfono | +34881352220 |
| Sitio web | tranquilia.es |

### Representante en la Unión Europea (art. 27 RGPD)

GRAC SA no tiene oficina en la Unión Europea, pero trata datos de personas de la UE. Por eso designamos un representante en la UE. Puedes dirigirte a él igual que a nosotros.

| Representante en la UE | **pendiente** |
|---|---|

Si ahí pone «pendiente», es que todavía no está designado y no hemos lanzado la venta. No te lo ocultamos: preferimos decirlo a fingir que ya está.

### Delegado de protección de datos

No tenemos delegado de protección de datos (DPD). No estamos obligados a nombrarlo. Para cualquier tema de datos, escribe a info@tranquilia.es.

---

## 2. Dos leyes a la vez, y por qué eso es bueno para ti

Somos una empresa suiza que vende a empresas españolas y europeas. Nos aplican dos marcos, y cumplimos los dos:

- **La ley suiza de protección de datos (nLPD)**, porque estamos en Suiza.
- **El RGPD europeo (Reglamento (UE) 2016/679)**, porque ofrecemos servicios a personas y empresas de la UE.

Cuando las dos leyes dicen cosas distintas, aplicamos la más protectora para ti.

### Suiza tiene la aprobación de la Comisión Europea

La Comisión Europea decidió que Suiza protege los datos personales a un nivel adecuado (Decisión 2000/518/CE). En cristiano: **enviar datos a Suiza es, a efectos del RGPD, como enviarlos a Alemania o a Portugal.** No hace falta ningún contrato especial ni ningún permiso extra.

Esto te interesa por dos motivos:

1. Si eres una gestoría española, contratarnos no te crea una «transferencia internacional» con papeleo.
2. Tus datos viven bajo dos reguladores a la vez, no bajo ninguno.

---

## 3. Qué datos tratamos y por qué

Solo hablamos aquí del sitio web, la tienda y el soporte de Tranquilia. **Los datos de los expedientes de tus clientes no están aquí: viven en tu instancia y no los usamos.** Lo explicamos en el punto 5.

### 3.1 Si visitas el sitio web

| Qué | Para qué | Motivo legal |
|---|---|---|
| Registros del servidor: dirección IP, página pedida, fecha, navegador | Que la web funcione y detectar ataques y abusos | Interés legítimo: mantener y proteger el servicio (art. 6.1.f RGPD) |

> **Interés legítimo** = un motivo de negocio razonable que no te perjudica. Bloquear a un robot que ataca el formulario es interés legítimo.

Y hasta ahí. **No medimos tu visita**: esta web no lleva Google Analytics ni ninguna otra herramienta de audiencia, no pone cookies al navegarla y no carga scripts de otras empresas. Lo explicamos con detalle, y decimos por qué eso hace innecesario el banner de cookies, en la [Política de cookies](/es/legal/cookies).

### 3.2 Si creas una instancia o compras una licencia

| Qué | Para qué | Motivo legal |
|---|---|---|
| Nombre de la gestoría, NIF, correo profesional, teléfono, subdominio | Crear tu instancia y darte el servicio | Contrato (art. 6.1.b RGPD) |
| Comprobación de que la empresa existe de verdad | Evitar cuentas falsas y abusos | Interés legítimo (art. 6.1.f RGPD) |
| Verificación del NIF-IVA en VIES | Confirmar que la venta es entre empresas | Obligación legal y contrato |
| Datos de facturación e historial de pagos | Cobrarte y llevar la contabilidad | Contrato y obligación legal |

La venta es **solo entre empresas (B2B)** y el NIF es obligatorio. No vendemos a particulares.

### 3.3 Si nos escribes, chateas o nos llamas

| Qué | Para qué | Motivo legal |
|---|---|---|
| Correos que nos envías y nuestras respuestas | Atenderte | Contrato o interés legítimo |
| Conversaciones del chat de la web | Atenderte y no hacerte repetir lo mismo | Interés legítimo (art. 6.1.f RGPD) |
| Transcripción de las llamadas, y el audio, que conserva ElevenLabs | Atenderte, dejar constancia y mejorar el soporte | Interés legítimo (art. 6.1.f RGPD) |
| Resúmenes y notas en nuestro CRM | Seguir el hilo de la relación contigo | Interés legítimo (art. 6.1.f RGPD) |

**Te avisamos al principio de cada llamada** de que hablas con una inteligencia artificial, de que la llamada se graba y de cuánto tiempo se conserva. Sin sorpresas.

### 3.4 Si te suscribes a la newsletter o pides que te llamemos

| Qué | Para qué | Motivo legal |
|---|---|---|
| Correo y preferencias | Enviarte contenidos y novedades | **Tu consentimiento** (art. 6.1.a RGPD) |
| Consentimiento para que te llamemos | Devolverte la llamada cuando tú digas | **Tu consentimiento** (art. 6.1.a RGPD) |

La casilla siempre está vacía. Puedes decir que no y seguir siendo cliente igual. Puedes darte de baja en un clic, en cada correo. Si nos pides que dejemos de llamarte, dejamos de llamarte.

---

## 4. Cuánto tiempo guardamos cada cosa

Esta es la parte que casi nadie cuenta con claridad. Nosotros sí.

| Dato | Cuánto tiempo |
|---|---|
| Cuenta, instancia y datos de contacto | Mientras seas cliente |
| Datos de tu instancia tras darte de baja y pedir el borrado | Se borran **en 30 días**, réplicas y copias de seguridad incluidas |
| **Facturas y justificantes contables** | **10 años**, porque la ley suiza nos obliga (art. 958f CO) |
| Registros técnicos y de seguridad | 12 meses |
| Correo, newsletter (si te das de baja) | Guardamos solo la prueba de la baja |
| **Transcripciones de llamadas y conversaciones del chat** | **Indefinidamente**, cifradas en nuestro CRM |
| **Audio de las llamadas** | No lo guardamos nosotros: lo conserva ElevenLabs, por defecto **2 años** |

### Por qué guardamos las transcripciones y los chats indefinidamente

Te lo decimos tal cual, sin adornos.

Cuando nos llamas o nos escribes por el chat, guardamos la **transcripción** y la conversación **en la ficha de tu cuenta, sin fecha de caducidad**. La transcripción se guarda cifrada y solo se lee desde la ficha del CRM.

El motivo es la **memoria de la relación comercial**: si nos llamas dentro de tres años, queremos saber qué acordamos contigo, qué te prometimos y qué problema tuviste. Es un interés legítimo (art. 6.1.f RGPD): sirve para el seguimiento de la relación contractual y para poder demostrar lo que hablamos.

Lo que esto **no** es: no vendemos esas grabaciones, no las usamos para publicidad y no entrenamos modelos de IA con ellas.

Y como una duración indefinida no puede quedarse dormida (art. 5.1.e RGPD):

- **La revisamos cada año.** Un informe interno nos obliga a reconfirmarla o a acortarla.
- **Si nos pides que borremos tus grabaciones y transcripciones, las borramos.** No te pedimos motivos. Es tu derecho (art. 17 RGPD) y lo respetamos aunque tengamos ese interés legítimo. Solo mantenemos lo que la ley nos obliga a conservar, como las facturas.
- **Puedes oponerte** a este tratamiento en cualquier momento (art. 21 RGPD).

Escribe a info@tranquilia.es y lo hacemos.

### El audio de las llamadas no lo guardamos nosotros

Aquí corregimos algo que esta página afirmaba antes y que no era exacto. Lo contamos en voz alta porque vendemos cumplimiento: rectificar forma parte del producto.

**Nuestros servidores no descargan ni almacenan el audio de las llamadas.** Lo que vive en nuestro CRM es la **transcripción** escrita, cifrada campo a campo. El audio se queda en **ElevenLabs**, la empresa que opera el agente telefónico, bajo su propia política de conservación: por defecto, **dos años**.

Y decimos exactamente hasta dónde llega lo que sabemos. ElevenLabs publica un contrato de encargado del tratamiento y cláusulas contractuales tipo, y declara que almacena los datos personales en **Estados Unidos**. Lo que **no** publica es que ese audio esté cifrado en reposo, así que **no lo afirmamos**. Esta página lo daba por hecho y no teníamos con qué sostenerlo: preferimos decir menos y que sea verdad.

Si necesitas ese dato para tu propio análisis de riesgos, escríbenos a info@tranquilia.es y te trasladamos por escrito lo que el proveedor nos confirme.

---

## 5. Tus expedientes no están en nuestras manos

Esto es importante y a menudo se malentiende.

Cada gestoría tiene **su propia instancia**, separada de las demás. Los datos de tus empresas clientes —sus documentos, sus respuestas, sus firmas— **se quedan ahí**. No los leemos, no los copiamos al CRM y no los usamos para nada.

En esos datos, **tu gestoría es la responsable** y nosotros solo somos una empresa externa que aloja el software: lo que la ley llama encargado del tratamiento. Eso se regula en un contrato aparte (art. 28 RGPD), que te ofrecemos al contratar.

> **Encargado del tratamiento** = una empresa externa que maneja datos por ti. Nosotros, alojando tu instancia, somos un encargado tuyo.

Puedes exportar tus datos cuando quieras y llevártelos.

---

## 6. Con quién compartimos datos

No vendemos tus datos. Nunca. A nadie.

Trabajamos con estas empresas externas, cada una con su contrato y solo para lo que hace falta:

| Empresa | Para qué | Dónde |
|---|---|---|
| Nuestro proveedor de alojamiento | Alojar los servidores y tu instancia | **Unión Europea** |
| PayPal | Cobrar las licencias | UE / EE. UU. |
| OpenRouter | Funciones de inteligencia artificial | EE. UU. (enruta a distintos proveedores de modelos) |
| ElevenLabs | Agente telefónico de voz; guarda el audio y la transcripción de la llamada | EE. UU. |
| Zadarma | Operador del número español: transporta la llamada hasta el agente de voz | Unión Europea, según el proveedor |
| Nuestro proveedor de correo | Enviar y recibir correo | Suiza |

**Sobre el alojamiento, decimos exactamente lo que está confirmado y ni una palabra más.** Los servidores están **en la Unión Europea**: eso está confirmado por GRAC SA y puedes contar con ello. El detalle por debajo de ahí —país exacto, empresa proveedora y centro de datos— todavía no está fijado por escrito, así que **no lo publicamos aquí**. Si lo necesitas para un anexo de tu contrato, pídenoslo a info@tranquilia.es y te lo confirmamos por escrito. Preferimos esta respuesta a rellenar el hueco con un nombre que luego habría que desdecir.

**La cadena del teléfono, contada entera.** Cuando llamas a nuestro número español, la llamada entra por **Zadarma**, el operador que nos da el número, y este la entrega al agente de voz de **ElevenLabs**. Zadarma declara que sus bases de datos están en la Unión Europea; ElevenLabs declara que almacena los datos personales en Estados Unidos, y su residencia europea de datos es una opción de plan empresarial que no tenemos contratada. Ese tramo entre el operador y el agente **no lleva cifrado de extremo a extremo**: el operador no lo ofrece en esta línea, y elegir lo contrario dejaría el teléfono mudo. Es una limitación real y preferimos que la conozcas antes de contarnos algo delicado por teléfono. Si lo que tienes que decirnos es sensible, el correo es mejor sitio.

**No usamos ninguna herramienta de analítica web**, así que Google no aparece en esta lista. Si eso cambia, esta tabla cambia primero.

También podemos compartir datos con autoridades públicas cuando una ley nos obligue.

### Envíos fuera de la Unión Europea

Algunos de estos proveedores están en Estados Unidos. Para esos envíos nos apoyamos, según el proveedor, en su adhesión al **marco EU-U.S. Data Privacy Framework** o en las **cláusulas contractuales tipo de la Comisión Europea** (art. 46 RGPD).

Sobre la IA, te lo decimos claro: **OpenRouter enruta las peticiones a distintos proveedores de modelos**, que pueden estar fuera de la UE. Por eso las funciones de IA nunca reciben los expedientes de tus clientes, y en los ajustes de tu instancia puedes fijar un modelo o un proveedor europeo si lo prefieres.

---

## 7. Cómo protegemos todo esto

- Cifrado en tránsito (TLS 1.3) en la web, y cifrado campo a campo de los datos sensibles, incluidas las transcripciones de las llamadas.
- **La línea de teléfono es la excepción y la señalamos**: el tramo entre el operador y el agente de voz no va cifrado de extremo a extremo, y el audio no lo guardamos nosotros. Lo explicamos en los puntos 4 y 6.
- Copias de seguridad cifradas, con restauración probada.
- Instancia separada por gestoría: nada se mezcla entre clientes.
- Doble factor obligatorio para nuestro personal.
- Registro de auditoría de los accesos.
- Los servidores no exponen nada a internet salvo por el punto de entrada controlado.

Si alguna vez hay un fallo de seguridad que pueda perjudicarte, te lo contamos y avisamos a la autoridad cuando toque (arts. 33 y 34 RGPD).

---

## 8. Tus derechos

Puedes pedirnos, en cualquier momento y gratis:

| Derecho | En cristiano |
|---|---|
| Acceso (art. 15) | Que te digamos qué datos tuyos tenemos |
| Rectificación (art. 16) | Que corrijamos lo que esté mal |
| Supresión (art. 17) | Que borremos tus datos |
| Limitación (art. 18) | Que los congelemos mientras se aclara algo |
| Portabilidad (art. 20) | Que te los demos en un archivo para llevártelos |
| Oposición (art. 21) | Que dejemos de usarlos por interés legítimo |
| Retirar el consentimiento (art. 7.3) | Cambiar de opinión, cuando quieras |

También tienes estos derechos por la ley suiza (nLPD).

**Cómo se hace:** escribe a info@tranquilia.es. Puede que te pidamos algo para confirmar que eres tú, y solo eso.

**Cuándo respondemos:** en **1 mes** como máximo (art. 12.3 RGPD). Si el caso es complejo te avisamos y puede llegar a 3 meses.

**Si no te contestamos o no te gusta la respuesta**, puedes reclamar:

- En España, ante la **Agencia Española de Protección de Datos (AEPD)** — [aepd.es](https://www.aepd.es).
- En tu país, ante tu autoridad de protección de datos.
- En Suiza, ante el **Encargado Federal de Protección de Datos y Transparencia (PFPDT)** — [edoeb.admin.ch](https://www.edoeb.admin.ch).

No hace falta que nos avises antes. Preferimos que nos escribas primero, pero es tu decisión.

---

## 9. Decisiones automatizadas

No tomamos decisiones sobre ti solo con máquinas y con efecto jurídico (art. 22 RGPD).

Usamos IA en dos sitios y te lo contamos:

- **Al crear la instancia**, comprobamos automáticamente que tu empresa existe. Si el resultado es dudoso, **lo revisa una persona**. Nunca te deja fuera un robot sin más.
- **En el chat, el correo y el teléfono**, la IA responde y redacta. Siempre te decimos que es IA y siempre puedes hablar con una persona.

---

## 10. Menores

Tranquilia es un servicio entre empresas. No va dirigido a menores de edad y no recogemos datos de menores a sabiendas.

---

## 11. Cambios en esta política

Si cambiamos algo importante, te avisamos por correo y actualizamos la fecha de arriba. Guardamos las versiones anteriores y te las damos si las pides.

---

## 12. Honestidad sobre este documento

Esta política se ha redactado con apoyo de IA y se ha verificado contra las fuentes oficiales citadas. **Está pendiente de revisión por un abogado suizo antes del lanzamiento comercial.** Nos exigimos lo mismo que le pedimos a nuestros clientes: por eso lo decimos aquí y no en letra pequeña.

Versión en castellano. En caso de discrepancia entre idiomas, prevalece esta versión.

---

## Fuentes

- [Reglamento (UE) 2016/679 (RGPD)](https://eur-lex.europa.eu/eli/reg/2016/679/oj)
- [Decisión 2000/518/CE — protección adecuada de los datos personales en Suiza](https://eur-lex.europa.eu/eli/dec/2000/518/oj)
- [Ley Orgánica 3/2018, de 5 de diciembre (LOPDGDD)](https://www.boe.es/eli/es/lo/2018/12/05/3)
- [Ley federal suiza de protección de datos (nLPD), RS 235.1](https://www.fedlex.admin.ch/eli/cc/2022/491/fr)
- [Agencia Española de Protección de Datos (AEPD)](https://www.aepd.es)
- [Encargado Federal de Protección de Datos y Transparencia de Suiza (PFPDT)](https://www.edoeb.admin.ch)
- [ElevenLabs — conservación de las conversaciones (2 años por defecto)](https://elevenlabs.io/docs/eleven-agents/customization/privacy/retention)
- [ElevenLabs — política de privacidad (almacenamiento en Estados Unidos)](https://elevenlabs.io/privacy-policy)
- [Zadarma — política de tratamiento de datos personales](https://zadarma.com/legal/privacy-policy/)
