FluX

Política de Privacidad

Explicamos qué datos personales tratamos, por qué, durante cuánto tiempo y qué puedes exigirnos. Está redactada conforme al Reglamento (UE) 2016/679 (RGPD) y a la Ley Orgánica 3/2018 (LOPDGDD).

Última actualización: 19 de julio de 2026

1.Quiénes somos

El responsable del tratamiento es Anthony Sebastián Xerri Hawley, empresario individual (persona física), con NIF 01847414P y domicilio en Madrid, España (en adelante, «FluX», «nosotros»).

Puedes escribirnos sobre cualquier asunto relacionado con tus datos personales a privacidad@on-flux.com.

Esta política se aplica al sitio web on-flux.com y a la plataforma app.on-flux.com, en los términos que se detallan a continuación.

2.Los dos papeles de FluX

FluX es una plataforma que las empresas usan para gestionar sus operaciones. Eso significa que tratamos datos personales en dos situaciones muy distintas, y la normativa nos atribuye un papel diferente en cada una. Distinguirlas es importante porque determina a quién debes dirigirte para ejercer tus derechos.

Cuando somos responsables del tratamiento

Decidimos nosotros para qué y cómo se tratan los datos. Es el caso de la información de nuestra propia relación contigo: la navegación por este sitio web, el formulario de contacto, la gestión de la cuenta de cliente, la facturación y el soporte.

Cuando somos encargados del tratamiento

Nos limitamos a tratar los datos siguiendo las instrucciones de nuestro cliente. Es el caso de todo el contenido que una empresa introduce en la plataforma: sus empleados, sus órdenes de trabajo, sus activos, sus inventarios, sus formularios y sus informes.

En ese supuesto el responsable es la empresa cliente, no FluX. Si eres empleado de una empresa que usa FluX y quieres acceder a tus datos, rectificarlos o suprimirlos, debes dirigirte a tu empresa. Si nos lo pides a nosotros directamente, trasladaremos la solicitud a tu empresa y te lo comunicaremos, pero no podemos resolverla por nuestra cuenta: legalmente no nos corresponde.

3.Qué datos tratamos

Como responsables del tratamiento, tratamos las siguientes categorías de datos:

Si visitas el sitio web

  • Datos técnicos de la conexión que resultan inevitables para servir la página: dirección IP, tipo de navegador y sistema operativo, y fecha y hora de acceso. Se registran en los servidores por motivos de seguridad y funcionamiento.
  • Este sitio no utiliza herramientas de analítica, seguimiento ni publicidad, ni elabora perfiles de navegación. Puedes consultar el detalle en nuestra Política de Cookies.

Si nos escribes por el formulario de contacto

  • Nombre, dirección de correo electrónico y empresa.
  • Sector de actividad y tamaño aproximado del equipo.
  • El mensaje que decidas incluir.

Si eres cliente o usuario de la plataforma

  • Datos identificativos y de contacto: nombre, correo electrónico, teléfono y rol asignado.
  • Credenciales de acceso. La contraseña se almacena siempre cifrada mediante funciones de derivación de clave: FluX no puede consultarla ni recuperarla en ningún momento.
  • Registros de acceso y de actividad: dirección IP, fecha y hora de conexión y traza de las acciones realizadas en la plataforma. Son necesarios para la seguridad y para la trazabilidad que exigen las auditorías de nuestros clientes.
  • Datos de facturación y de la relación contractual.
  • Las comunicaciones que mantengamos contigo a través del soporte.

4.Para qué los usamos y con qué base jurídica

El RGPD exige que todo tratamiento tenga una base jurídica que lo legitime. Estas son las nuestras:

FinalidadBase jurídica
Atender tu solicitud de información, demostración o presupuestoAplicación de medidas precontractuales a petición del interesado (art. 6.1.b RGPD)
Prestar el servicio contratado, gestionar tu cuenta y darte soporteEjecución del contrato (art. 6.1.b RGPD)
Emitir facturas y cumplir obligaciones contables y fiscalesCumplimiento de una obligación legal (art. 6.1.c RGPD)
Garantizar la seguridad de la plataforma, prevenir el fraude y el acceso no autorizado, y mantener registros de auditoríaInterés legítimo en proteger nuestros sistemas y los datos de nuestros clientes (art. 6.1.f RGPD)
Enviarte comunicaciones comerciales sobre FluXTu consentimiento (art. 6.1.a RGPD), o el interés legítimo del art. 21.2 LSSI cuando ya seas cliente y se trate de servicios similares. Puedes oponerte en cualquier momento y sin coste

No vendemos datos personales ni los cedemos a terceros para que los usen con fines propios. Tampoco tomamos decisiones automatizadas que produzcan efectos jurídicos sobre ti o que te afecten significativamente de modo similar.

5.Los datos que nuestros clientes guardan en la plataforma

El contenido operativo que una empresa cliente introduce en FluX (órdenes de trabajo, activos, inventarios, formularios, reportes, firmas y sus registros de auditoría) puede contener datos personales de sus empleados o de terceros.

Respecto de esos datos, y como encargados del tratamiento, nos comprometemos a:

  • Tratarlos únicamente siguiendo las instrucciones documentadas del cliente.
  • No usarlos para finalidades propias, y en particular no usarlos para entrenar modelos de inteligencia artificial.
  • Mantener el aislamiento entre clientes: cada organización solo puede acceder a sus propios datos, garantizado a nivel de base de datos.
  • Exigir a nuestros proveedores las mismas obligaciones de confidencialidad y seguridad que asumimos nosotros.
  • Asistir al cliente cuando reciba solicitudes de ejercicio de derechos, y notificarle sin dilación indebida cualquier brecha de seguridad que afecte a sus datos.
  • Suprimir o devolver los datos al finalizar la prestación del servicio, según lo que el cliente decida.

Estas obligaciones se formalizan en el acuerdo de tratamiento de datos (DPA) que firmamos con cada cliente conforme al artículo 28 del RGPD. Puedes solicitarnos una copia en privacidad@on-flux.com.

6.Inteligencia artificial

Algunas funciones de la plataforma (el asistente ORION, los informes automáticos, la preparación de documentación de cumplimiento y el planificador) utilizan modelos de lenguaje proporcionados por un tercero, que actúa como subencargado.

Sobre este punto conviene que sepas tres cosas:

  • Los datos que se envían al modelo se limitan a los necesarios para responder a la consulta concreta del usuario.
  • El proveedor no utiliza esos datos para entrenar ni mejorar sus modelos, en virtud de las condiciones comerciales que tenemos suscritas.
  • Las funciones de IA producen propuestas y análisis, no decisiones ejecutadas de forma automática: requieren siempre la revisión y aprobación de una persona antes de aplicarse.

7.Proveedores que acceden a los datos

Para prestar el servicio nos apoyamos en proveedores de infraestructura que actúan como encargados o subencargados del tratamiento, con contrato firmado conforme al artículo 28 del RGPD. Estos son, con transparencia, todos los que pueden acceder a datos personales:

ProveedorPara quéUbicación
SupabaseBase de datos, autenticación, almacenamiento de ficheros y funciones de servidorUnión Europea (Francia)
Vercel Inc.Alojamiento del sitio web y red de distribución de contenidosEstados Unidos y red global
ResendEnvío de correo transaccional y notificaciones por emailEstados Unidos
Anthropic PBCFunciones de inteligencia artificial de la plataforma (asistente ORION, informes, cumplimiento y planificación)Estados Unidos
Expo, con Google FCM y Apple APNsEnvío de notificaciones push a la aplicación móvilEstados Unidos

Además, podremos comunicar datos a asesores profesionales, entidades financieras y Administraciones Públicas cuando exista una obligación legal o sea necesario para la defensa de nuestros derechos.

Mantenemos esta lista actualizada. Si incorporamos o sustituimos un proveedor que trate datos de nuestros clientes, se lo comunicaremos con la antelación pactada en el acuerdo de tratamiento, para que puedan oponerse si lo consideran oportuno.

8.Transferencias internacionales

La base de datos donde reside la información de la plataforma está alojada en la Unión Europea (Francia).

Algunos de los proveedores indicados en el apartado anterior están establecidos en Estados Unidos. Cuando una transferencia internacional resulta necesaria, se ampara en alguna de las garantías previstas en el Capítulo V del RGPD: las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, junto con las medidas técnicas y organizativas complementarias que procedan, o bien la adhesión del proveedor al marco de privacidad de datos entre la UE y Estados Unidos cuando esté certificado.

Puedes solicitarnos información sobre las garantías aplicadas a un proveedor concreto escribiendo a privacidad@on-flux.com.

9.Cuánto tiempo conservamos los datos

DatosPlazo
Consultas del formulario de contacto que no derivan en contratoHasta 12 meses desde el último contacto
Datos de cliente y contenido de la plataformaMientras dure la relación contractual. A su finalización, se suprimen o devuelven según decida el cliente, salvo bloqueo legal
Facturación y documentación contable y fiscal6 años (art. 30 Código de Comercio) y hasta 4 años a efectos fiscales, según corresponda
Registros de acceso y trazas de seguridadHasta 12 meses, salvo que deban conservarse más tiempo por una incidencia de seguridad

Transcurridos esos plazos, los datos se suprimen o se anonimizan de forma irreversible. Durante el tiempo en que puedan derivarse responsabilidades, se mantienen bloqueados y a disposición exclusivamente de jueces, tribunales y Administraciones competentes.

10.Cómo protegemos los datos

Aplicamos las medidas técnicas y organizativas apropiadas exigidas por el artículo 32 del RGPD, en particular:

  • Cifrado de las comunicaciones en tránsito (TLS) y de los datos almacenados en reposo.
  • Aislamiento estricto entre organizaciones mediante políticas de seguridad a nivel de fila en la base de datos: la separación no depende del código de la aplicación, sino del propio motor de datos.
  • Control de acceso basado en roles, con el principio de mínimo privilegio.
  • Contraseñas almacenadas cifradas, nunca en texto claro ni accesibles para nosotros.
  • Gestión de credenciales y secretos fuera del código fuente.
  • Registro de auditoría de las acciones relevantes realizadas en la plataforma.
  • Copias de seguridad y procedimientos de restauración.

Ningún sistema es completamente invulnerable. Si se produjera una violación de seguridad que suponga un riesgo para tus derechos, te lo notificaremos y lo comunicaremos a la Agencia Española de Protección de Datos en los plazos legalmente previstos.

11.Tus derechos

Puedes ejercer en cualquier momento los siguientes derechos:

  • Acceso: saber si tratamos datos tuyos y obtener una copia.
  • Rectificación: corregir los datos inexactos o incompletos.
  • Supresión: pedir que los eliminemos cuando ya no sean necesarios.
  • Oposición: oponerte a un tratamiento basado en nuestro interés legítimo, y en todo caso a la mercadotecnia directa.
  • Limitación: pedir que suspendamos el tratamiento mientras se verifica una incidencia.
  • Portabilidad: recibir tus datos en un formato estructurado y de uso común, o que los transmitamos a otro proveedor.
  • Retirada del consentimiento: cuando el tratamiento se base en él, sin que ello afecte a la licitud del tratamiento previo.

Escribe a privacidad@on-flux.com indicando el derecho que deseas ejercer. Podremos pedirte que acredites tu identidad si existen dudas razonables sobre quién realiza la solicitud. Responderemos en el plazo de un mes, ampliable en dos meses más si la solicitud reviste especial complejidad, en cuyo caso te informaremos del motivo dentro del primer mes. El ejercicio de estos derechos es gratuito.

Si consideras que no hemos atendido correctamente tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (C/ Jorge Juan 6, 28001 Madrid — aepd.es).

Recuerda lo indicado en el apartado 2: si tus datos están en la plataforma porque tu empresa los introdujo, debes dirigir tu solicitud a tu empresa, que es la responsable.

12.Menores de edad

FluX es un servicio dirigido exclusivamente a empresas y profesionales. No está dirigido a menores de edad y no recogemos deliberadamente sus datos. Si detectamos que hemos tratado datos de un menor sin la debida legitimación, los suprimiremos con la mayor brevedad.

13.Cambios en esta política

Podemos actualizar esta política para reflejar cambios normativos, técnicos u organizativos. La versión vigente será siempre la publicada en esta página, con su fecha de última actualización.

Cuando el cambio sea sustancial y te afecte de forma relevante, te lo comunicaremos por correo electrónico o mediante un aviso destacado en la plataforma antes de que surta efecto.

14.Contacto

Para cualquier cuestión sobre privacidad y protección de datos: privacidad@on-flux.com.

Para asuntos legales o contractuales: legal@on-flux.com. Para soporte del servicio: soporte@on-flux.com.

Atendemos por estos canales cualquier solicitud, incluido el ejercicio de los derechos descritos en el apartado 11. Si necesitas comunicarte con nosotros por escrito y por vía postal, escríbenos antes a legal@on-flux.com y te facilitaremos la dirección a la que dirigir el envío.