GestiónAgrícola← Volver a Don Pepito

Privacidad y protección de datos

Política de privacidad

Versión 1.0Vigente desde el 21 de julio de 2026

En este documento

  1. Resumen de privacidad
  2. Responsable y roles
  3. Datos que tratamos
  4. Origen de los datos
  5. Finalidades y bases jurídicas
  6. REA, CUE e IUWS
  7. Inteligencia artificial
  8. Destinatarios y proveedores
  9. Transferencias internacionales
  10. Conservación
  11. Derechos
  12. Seguridad
  13. Menores de edad
  14. Cookies y almacenamiento local
  15. Decisiones automatizadas
  16. Cambios y contacto

Resumen de privacidad

Esta política explica cómo se tratan los datos personales al utilizar Don Pepito, la aplicación de GestiónAgrícola para la gestión digital de explotaciones agrícolas. Debe leerse junto con los términos y condiciones.

  • Finalidades: prestar la cuenta y sus funciones, gestionar el CUE local, atender instrucciones, importar REA cuando se autorice, operar el asistente, proteger el servicio y cumplir obligaciones legales.
  • Bases jurídicas: ejecución del contrato, obligaciones legales, interés legítimo en seguridad y mejora controlada, consentimiento cuando sea necesario e instrucciones del usuario o de su organización.
  • Destinatarios: proveedores tecnológicos indispensables, administraciones y sistemas oficiales cuando la integración esté habilitada, y autoridades cuando exista obligación legal.
  • Derechos: acceso, rectificación, supresión, oposición, limitación, portabilidad, retirada del consentimiento y reclamación ante la AEPD.

Responsable del tratamiento y roles

El responsable de los datos necesarios para registrar usuarios, administrar cuentas, prestar Don Pepito, proteger la plataforma, atender soporte y gestionar la relación contractual es el operador de GestiónAgrícola identificado en la ficha oficial de la aplicación y en sus canales legales.

Cuando una empresa, cooperativa, explotación o profesional incorpora datos de su personal, clientes, proveedores, representantes u otros terceros para gestionarlos por su cuenta, esa organización determina sus fines y debe actuar como responsable. GestiónAgrícola tratará esos datos siguiendo sus instrucciones y, cuando corresponda, como encargado del tratamiento. La organización debe informar a las personas afectadas, disponer de base jurídica y formalizar las condiciones de encargo exigibles.

Datos personales que tratamos

  • Cuenta e identidad: nombre, correo, teléfono, identificadores de usuario, credenciales protegidas, avatar, rol, organización y estado de onboarding.
  • Datos fiscales y profesionales: NIF/CIF, razón social, domicilio, códigos postales, datos de contacto y, cuando se habiliten funciones económicas, información de facturación, cobro y documentos justificativos.
  • Información agraria: productores, titulares y representantes, explotaciones, códigos REA, parcelas, referencias DGC, superficies, cultivos, actividades del CUE, maquinaria, materiales, productos, personal y clientes.
  • Conversaciones y contenidos: mensajes, audios, imágenes, documentos, texto extraído, respuestas, confirmaciones, acciones solicitadas y archivos adjuntos.
  • Datos técnicos y de seguridad: sesiones, tokens de dispositivo, identificadores de conversación y petición, registros de acceso, errores, correlaciones, auditoría y metadatos necesarios para proteger y operar el servicio.

No solicitamos categorías especiales de datos personales para prestar las funciones ordinarias. No debes introducir datos de salud, biométricos, ideología, afiliación, religión, orientación sexual u otra información especialmente protegida salvo que una función lo requiera legalmente y se te informe de forma específica.

Origen de los datos

Los datos pueden proceder de:

  • ti, de las personas autorizadas y de los administradores de tu organización;
  • los contenidos y documentos que envíes o generes mediante Don Pepito;
  • registros y sistemas oficiales, como REA, CUE, SIEX o IUWS, después de la autenticación o autorización exigida;
  • tu dispositivo, navegador y tienda de aplicaciones al iniciar sesión, habilitar notificaciones, comunicar una incidencia o realizar una compra;
  • proveedores y autoridades cuando sea necesario para ejecutar una solicitud, prevenir fraude, resolver una incidencia o cumplir la ley.

Finalidades y bases jurídicas

  • Crear y administrar la cuenta: autenticarte, asociarte a una organización, aplicar roles y ofrecer las funciones contratadas. Base: ejecución del contrato y medidas precontractuales.
  • Prestar la gestión agrícola: guardar explotaciones, parcelas, actividades, clientes, personal, materiales y documentos; procesar instrucciones y mantener auditoría. Base: contrato e instrucciones del responsable cuando actuamos como encargado.
  • Conectar servicios oficiales: iniciar una autorización, importar información y comunicarla cuando la función exista. Base: solicitud del usuario, autorización administrativa, contrato y obligaciones aplicables.
  • Operar el asistente: interpretar mensajes y adjuntos, generar respuestas, proponer acciones y verificar las operaciones confirmadas. Base: contrato.
  • Seguridad y prevención de abuso: controlar acceso, aislamiento entre organizaciones, idempotencia, disponibilidad, fraude, errores e incidentes. Base: interés legítimo en proteger usuarios y servicio, y obligaciones legales.
  • Soporte y comunicaciones: responder consultas, enviar avisos operativos y, si lo autorizas, notificaciones opcionales. Base: contrato, consentimiento o interés legítimo, según el mensaje.
  • Facturación y cumplimiento: gestionar pagos, facturas, contabilidad, reclamaciones y requerimientos cuando estas funciones estén habilitadas. Base: contrato y obligación legal.

Debes aportar los datos marcados como necesarios para crear la cuenta o ejecutar una función. Sin ellos puede que no podamos autenticarte, completar una importación, ejecutar una instrucción o prestar esa función.

Tratamientos asociados a REA, CUE e IUWS

Cuando solicitas conectar con una comunidad autónoma, tratamos los datos necesarios para identificar la petición, redirigirte al mecanismo oficial de autenticación, recibir el callback, cifrar temporalmente el token de sesión e importar la información REA autorizada. Esta puede incluir NIF, titularidad, representación, datos de contacto, explotación, parcelas, DGC, cultivos y aprovechamientos.

El token IUWS se elimina después de una importación correcta y también se purga al expirar la sesión. Los datos oficiales necesarios se integran en el espacio protegido de la organización; los resultados técnicos se redactan para reducir identificadores y secretos. Las administraciones y organismos pagadores actúan bajo sus propias competencias y políticas de privacidad.

La sincronización oficial del CUE permanece desactivada en la versión actual. Un registro local no supone una comunicación de datos a la Administración.

Inteligencia artificial

Don Pepito utiliza actualmente Google Gemini para interpretar solicitudes y contenidos, generar respuestas y seleccionar herramientas. Solo se envía el contexto necesario para atender la interacción, sujeto a límites, redacción y controles técnicos. Los resultados pueden contener errores y las escrituras sensibles requieren confirmación y verificación posterior.

La implementación actual no utiliza los contenidos de las cuentas para entrenar modelos propios. Si esa finalidad cambiara, se informaría previamente y se identificaría la base jurídica correspondiente. No introduzcas datos de terceros, secretos o documentos que no sean necesarios para tu solicitud.

Destinatarios y proveedores

Podemos permitir acceso limitado a las siguientes categorías:

  • Supabase: autenticación, PostgreSQL, aislamiento de datos y almacenamiento de archivos.
  • Amazon Web Services y Cloudflare: ejecución y protección de la API, workers, red, secretos y entrega segura del servicio.
  • Google: procesamiento de las interacciones mediante Gemini y, cuando proceda, distribución o servicios asociados a Google Play.
  • Expo: entrega de notificaciones push cuando las habilites.
  • Vercel: alojamiento y entrega de la landing y documentación pública.
  • Apple, Google y proveedores de pago: distribución, compras y suscripciones únicamente cuando se ofrezcan esas funciones.
  • Administraciones y sistemas agrarios: comunidades autónomas, organismos pagadores, REA, CUE, SIEX e IUWS cuando exista autorización, habilitación y una solicitud válida.
  • asesores profesionales, auditores, autoridades, juzgados y fuerzas de seguridad cuando sea necesario para proteger derechos o cumplir una obligación.

No vendemos datos personales ni los utilizamos para publicidad comportamental.

Transferencias internacionales

Algunos proveedores tecnológicos pueden tratar datos desde países situados fuera del Espacio Económico Europeo. Cuando exista una transferencia internacional, se realizará mediante una decisión de adecuación, cláusulas contractuales tipo u otra garantía admitida por los artículos 44 y siguientes del RGPD, junto con medidas adicionales cuando sean necesarias.

Puedes solicitar información sobre el mecanismo aplicable y una copia de las garantías, con las limitaciones necesarias para proteger secretos comerciales y la seguridad.

Plazos y criterios de conservación

  • Los datos de cuenta y servicio se conservan mientras la cuenta esté activa y, tras la baja, durante el tiempo necesario para completar la supresión, atender responsabilidades y cumplir obligaciones legales.
  • La documentación contable y justificativa se conservará, cuando resulte aplicable, durante los plazos mercantiles y tributarios exigibles, que pueden alcanzar seis años.
  • Los logs de API y workers tienen una retención operativa prevista de 14 días. Los backups físicos de base de datos se conservan durante siete días y desaparecen al rotar el ciclo de copias.
  • Los adjuntos huérfanos se eliminan después de 24 horas. Los adjuntos vinculados se conservan mientras sean necesarios para la conversación, instrucción o finalidad que justificó su carga.
  • Los tokens IUWS se purgan tras una importación correcta o al expirar. Los metadatos redactados de operación y auditoría se conservan mientras sean necesarios para seguridad, trazabilidad, incidencias o reclamaciones.
  • Los permisos y tokens de notificación se conservan hasta que los retires, queden invalidados o deje de ofrecerse la función.

Al vencer el plazo aplicable, los datos se eliminan o anonimizan; cuando una obligación exija conservarlos, se bloquean y quedan limitados a la atención de responsabilidades.

Tus derechos

Puedes solicitar:

  • acceso a tus datos y a la información sobre su tratamiento;
  • rectificación de datos inexactos o incompletos;
  • supresión cuando ya no sean necesarios o el tratamiento no sea procedente;
  • limitación del tratamiento en los casos previstos legalmente;
  • oposición a tratamientos basados en interés legítimo;
  • portabilidad de los datos que corresponda;
  • retirada del consentimiento sin afectar al tratamiento previo;
  • no quedar sujeto a decisiones exclusivamente automatizadas cuando resulte aplicable.

Para ejercerlos, utiliza el canal de privacidad o soporte identificado en la aplicación o en su ficha oficial e indica el derecho solicitado. Podremos pedir la información mínima necesaria para verificar tu identidad y proteger los datos. Si tratamos datos por cuenta de tu organización, trasladaremos o atenderemos la solicitud conforme a las instrucciones de esa organización.

También puedes presentar una reclamación ante la Agencia Española de Protección de Datos o ante la autoridad de control que resulte competente.

Medidas de seguridad

Aplicamos medidas técnicas y organizativas proporcionales al riesgo, entre ellas cifrado de comunicaciones, control de acceso, separación por organización, políticas de base de datos, credenciales de servicio restringidas, cifrado temporal de tokens IUWS, idempotencia, auditoría, redacción de secretos y datos personales en logs, copias de seguridad y procedimientos de recuperación.

Ningún sistema es invulnerable. Debes proteger tus credenciales y dispositivos y comunicar cualquier sospecha mediante soporte sin enviar contraseñas, JWT, NIF completos ni otros secretos por canales inseguros.

Menores de edad

Don Pepito está dirigido a personas mayores de edad con capacidad para gestionar una explotación o actuar profesionalmente. No recopilamos intencionadamente datos de menores para crear cuentas. Si detectamos una cuenta o datos aportados sin autorización válida, podremos bloquearlos o eliminarlos conforme a la ley.

Cookies y almacenamiento en el dispositivo

La landing pública no incorpora actualmente cookies de analítica ni publicidad. Las áreas restringidas pueden utilizar cookies técnicas de sesión imprescindibles para la autenticación. Si en el futuro se introducen cookies no necesarias, se solicitará el consentimiento correspondiente antes de utilizarlas.

La aplicación puede guardar de forma local tokens de sesión, identificadores de conversación y el estado temporal de una autorización IUWS para mantener tu acceso y completar el flujo solicitado. Puedes eliminar parte de esta información cerrando sesión, borrando los datos de la aplicación o desinstalándola; esto no elimina los datos conservados en el servidor.

Las notificaciones push requieren permiso del dispositivo. Puedes revocarlo desde los ajustes del sistema operativo o mediante las opciones disponibles en Don Pepito.

Decisiones automatizadas

El asistente puede clasificar solicitudes, proponer herramientas y generar borradores, pero Don Pepito no adopta actualmente decisiones exclusivamente automatizadas que produzcan efectos jurídicos o similares sobre el usuario. Las operaciones sensibles requieren confirmación y las reglas del dominio vuelven a validar los datos.

Una Administración puede aceptar, rechazar o procesar una comunicación conforme a sus propios sistemas y competencias. Esas decisiones no las toma GestiónAgrícola.

Cambios, consultas y contacto

Podemos actualizar esta política para reflejar cambios del servicio, proveedores o normativa. Publicaremos la versión y fecha vigentes y comunicaremos los cambios relevantes por un medio adecuado cuando resulte exigible.

Para consultas, derechos o incidencias de privacidad, utiliza el canal de privacidad o soporte identificado en la aplicación y en su ficha oficial. La identidad legal completa, NIF, domicilio, datos registrales, contacto directo y, en su caso, delegado de protección de datos deben figurar en la información legal publicada antes del lanzamiento.

© 2026 GestiónAgrícola · Política de privacidad, versión 1.0

Términos y condicionesVolver al inicio