Política de privacidad

Última actualización: 27 de agosto de 2026

En Super44 consideramos que tus datos son exclusivamente asunto tuyo. Esta política de privacidad explica con total transparencia qué datos recopilamos, cómo los usamos y protegemos, y los derechos reconocidos que te asisten en virtud del Reglamento General de Protección de Datos (RGPD) y del UK GDPR.

Quiénes somos

Super44 GmbH es el responsable del tratamiento de tus datos personales conforme al Reglamento General de Protección de Datos de la UE (RGPD) y, cuando corresponda, al UK GDPR y a la Data Protection Act 2018.

  • Empresa: Super44 GmbH
  • Dirección: Rheinwerkallee 6, 53227 Bonn, Alemania
  • Registro mercantil: Amtsgericht Bonn, HRB 30568
  • Director general: Alexander Riesenkampff
  • Correo electrónico: hello@super44.ai

Qué datos recopilamos

Solo recopilamos lo estrictamente necesario para que Super44 sea verdaderamente útil para tu negocio.

  • Dirección de correo electrónico — recopilada al registrarte mediante la autenticación de Clerk
  • Nombre (si lo facilitas) — recopilado durante el registro
  • Nombre del negocio — introducido durante la configuración inicial
  • Dirección / ubicación del negocio — introducida una vez para contextualizar el análisis local
  • Mensajes del chat e historial de conversación — todo lo que preguntas a Super44, almacenado de forma segura para mantener el contexto
  • Datos de TPV y transacciones de venta — sincronizados desde tu sistema de caja para analizar las ventas
  • Datos de Google Business Profile — cuando conectas o autorizas un perfil, accedemos a los datos pertinentes de cuenta, ubicación, perfil, reseñas y rendimiento para gestionar el perfil y, cuando lo autorizas, conectar las ubicaciones de tu negocio con tu cuenta publicitaria
  • Imágenes de recibos y datos de gastos — fotografías de los recibos que subes y los datos extraídos de ellos (importe, proveedor, IVA y categoría) cuando utilizas la captura de recibos
  • Acceso a Gmail (solo lectura) — si conectas tu bandeja de entrada de Gmail para capturar recibos, leemos los correos únicamente para detectar recibos y facturas. El acceso es de solo lectura y puedes revocarlo en cualquier momento
  • Datos de personal — cuando tu empresa activa Superstaff, tratamos siguiendo sus instrucciones nombres, cargos, datos de contacto cuando se facilitan, fecha de nacimiento, clasificación y situación laboral, fecha de inicio, tarifas acordadas y horas semanales, método de pago de vacaciones, inicio del año de vacaciones y derechos correspondientes, pruebas del derecho a trabajar y del cumplimiento de la incorporación, disponibilidad, horarios, solicitudes de ausencia y cambio, fichajes y partes de horas, información de quiosco o dispositivo y datos de exportación de nóminas
  • Datos de facturación y suscripción — cuando eliges un plan de pago, Stripe recopila tu método de pago, dirección de facturación y los datos fiscales aplicables y procesa la transacción. Recibimos y almacenamos datos de suscripción, factura y estado del pago e identificadores de cliente de Stripe, pero no el número completo ni el código de seguridad de tu tarjeta
  • Información del dispositivo (sistema operativo, versión de la aplicación) — recopilada automáticamente por razones técnicas
  • Registros de fallos y datos de rendimiento — recopilados automáticamente para garantizar la estabilidad de la app
  • Analítica de producto móvil — identificadores de cuenta y usuario (incluido el correo electrónico), datos de la aplicación y del dispositivo e interacciones con las funciones en las aplicaciones móviles Super44 y Superstaff, utilizados para comprender la adopción, solucionar problemas y mejorar los servicios
  • Datos de medición publicitaria — solo con tu consentimiento de marketing, determinados eventos de visita de páginas, contactos, inicio de chat y registro pueden incluir identificadores publicitarios propios, dirección IP, información del navegador y un correo electrónico cifrado mediante hash para medir conversiones de Meta, OpenAI y TikTok

Bases jurídicas del tratamiento

Conforme al RGPD, nos basamos en fundamentos jurídicos definidos para cada finalidad del tratamiento:

  • Creación de la cuenta, chat con IA, análisis del negocio, análisis de datos del sistema de caja, captura de recibos y seguimiento y gestión del Perfil de Empresa — Ejecución de un contrato (art. 6.1.b). Te has registrado para utilizar estas funciones y necesitamos tus datos para prestarlas.
  • Superstaff — para los propietarios de negocios, la prestación del servicio de gestión de personal constituye ejecución de un contrato (art. 6.1.b). Respecto de los datos del personal facilitados por una empresa, dicha empresa es la responsable del tratamiento y Super44 actúa como encargado del tratamiento conforme a nuestro Acuerdo de Tratamiento de Datos; la empresa determina su base jurídica y proporciona al personal la información exigida.
  • Informes de fallos y estabilidad de la aplicación — Interés legítimo (art. 6.1.f). Tenemos un interés legítimo en mantener el buen funcionamiento de la aplicación.
  • Comunicaciones por correo electrónico relacionadas con el servicio — Interés legítimo (art. 6.1.f). Esto incluye alertas de seguridad, notificaciones de facturación, actualizaciones esenciales del producto y notificaciones generadas por IA que hayas solicitado, como recordatorios o resultados de tareas programadas. No enviamos correos de marketing sobre esta base.
  • Gestión de suscripciones y tratamiento de pagos — Ejecución de un contrato (art. 6.1.b). Conservamos las facturas y los registros fiscales y contables obligatorios cuando así lo exige la ley (art. 6.1.c); la seguridad de los pagos y la prevención del fraude también pueden basarse en nuestros intereses legítimos (art. 6.1.f). Stripe determina sus propias bases jurídicas cuando actúa como responsable independiente del tratamiento.
  • Analítica de producto móvil y eventos operativos del producto — Interés legítimo (art. 6.1.f). Utilizamos estos eventos en las aplicaciones móviles Super44 y Superstaff para conocer la adopción de funciones, solucionar problemas y mejorar los servicios. No se utilizan para publicidad entre sitios y puedes oponerte a este tratamiento.
  • Analítica opcional del sitio web y medición publicitaria — Consentimiento (art. 6.1.a). Estas tecnologías permanecen desactivadas hasta que decidas habilitarlas y puedes retirar tu consentimiento en cualquier momento.

Encargados del tratamiento y proveedores de servicios

Trabajamos con un número reducido de proveedores de servicios de confianza y otros destinatarios para operar Super44. Cuando un proveedor trata datos por cuenta nuestra, existe un acuerdo de tratamiento de datos (DPA) adecuado; algunos proveedores regulados también actúan como responsables independientes para fines concretos.

  • Clerk (clerk.com) — gestiona la autenticación y la gestión de usuarios. Con sede en EE. UU., protegido por cláusulas contractuales tipo (CCT) de la UE.
  • AWS (región principal de aplicación eu-central-1, Frankfurt) — aloja nuestros servidores, bases de datos, almacenamiento de archivos y el procesamiento de modelos de IA (Anthropic Claude mediante Amazon Bedrock). Los datos de la aplicación se alojan principalmente en el EEE. El procesamiento de IA utiliza los perfiles de inferencia interregionales de la UE y globales de Bedrock; la conmutación por error global configurada puede procesar datos fuera del EEE o del Reino Unido, protegida por las garantías de transferencia aplicables descritas a continuación.
  • Upstash — proporciona la base de datos vectorial alojada en la UE utilizada para almacenar y recuperar el contenido de las conversaciones.
  • Langfuse — recibe trazas filtradas de observabilidad de IA, incluidos los datos de peticiones y respuestas de IA necesarios para diagnosticar y mejorar el funcionamiento de Super44.
  • Vercel — aloja y distribuye las aplicaciones web de Super44 y procesa datos de peticiones, dispositivos y registros de despliegue.
  • Stripe (Stripe Payments Europe, Limited y filiales pertinentes de Stripe) — proporciona la pasarela de pago alojada (Checkout), facturación de suscripciones, procesamiento de pagos, facturas, cálculo de impuestos, reembolsos, autenticación de pagos, prevención del fraude y seguridad. Stripe recibe datos de facturación, transacciones, métodos de pago, dispositivos y datos técnicos. Stripe actúa en parte como nuestro encargado del tratamiento y en parte como responsable independiente para servicios de pago regulados, prevención del fraude, cumplimiento normativo y la operativa de sus propios servicios. Stripe puede procesar datos en EE. UU. bajo el Marco de Privacidad de Datos UE-EE. UU. o las cláusulas contractuales tipo de la UE. Véase https://stripe.com/privacy.
  • Google (OAuth, API de Google Business Profile, API de Gmail) — gestiona la autorización de cuentas de Google, proporciona datos del perfil de empresa conectado y —solo si lo conectas— lee tu bandeja de entrada de Gmail para detectar facturas y recibos (acceso de solo lectura). Con sede en EE. UU., protegido por cláusulas contractuales tipo (CCT) de la UE.
  • Twilio y Meta Platforms Ireland — procesan números de teléfono, contenido de mensajes y metadatos de entrega cuando decides utilizar Super44 a través de WhatsApp.
  • Slack — recibe datos limitados de cuentas y notificaciones operativas para que nuestro equipo pueda dar soporte en activaciones, migraciones y operativa del servicio; los datos de personal no se envían a Slack.
  • BetterStack — registro de errores y caídas para mantener la fiabilidad del servicio. Alojamiento en la UE.
  • Sentry — diagnóstico de errores y rendimiento de la aplicación web y móvil. Los eventos de diagnóstico se minimizan y no deben contener turnos de personal, salarios ni contenido del chat.
  • Expo — servicios de distribución de aplicaciones móviles, incluidos tokens push de dispositivos y envío de notificaciones push para Super44 y Superstaff. El contenido de las notificaciones se minimiza.
  • PostHog — analítica de producto para usuarios registrados y eventos operativos en las apps móviles de Super44 y Superstaff; analítica web y enrutamiento de conversiones hacia Meta, OpenAI y TikTok, solo con el consentimiento pertinente. Alojamiento en la UE (EU Cloud). No se utiliza para rastreo entre sitios web.
  • Meta Platforms Ireland Ltd. — medición publicitaria y públicos pertinentes (Píxel de Meta y API de conversiones), únicamente con tu consentimiento de marketing. Podemos compartir visitas a páginas de campañas, el inicio de un chat anónimo y el registro de la cuenta, junto con identificadores técnicos (ID de cookies, dirección IP e información del navegador) y un correo electrónico con hash. Nunca enviamos contenido de chat ni nombres de empresas a Meta. Las transferencias a Meta en EE. UU. están protegidas por el Marco de Privacidad de Datos UE-EE. UU. y las cláusulas contractuales tipo (CCT) de la UE.
  • OpenAI Ireland Ltd. — medición de conversiones publicitarias y públicos pertinentes (Píxel de OpenAI Ads y API de conversiones), únicamente con tu consentimiento de marketing. Podemos compartir páginas vistas, solicitudes de contacto aceptadas, el inicio de un chat anónimo y el registro de la cuenta, junto con identificadores publicitarios de origen, dirección IP e información del navegador, y un correo electrónico con hash. Nunca enviamos contenido de chat ni nombres de empresas a OpenAI. OpenAI trata generalmente los datos de conversión como responsable independiente conforme a sus Condiciones de conversión y al Anexo de tratamiento de datos para herramientas publicitarias. Las transferencias a países sin un nivel adecuado de protección se basan en cláusulas contractuales tipo (CCT) de la UE, salvo que resulte aplicable otro mecanismo válido.
  • TikTok Technology Limited (Irlanda) — medición de conversiones publicitarias y públicos pertinentes (Píxel de TikTok y API de eventos), únicamente con tu consentimiento de marketing. Podemos compartir páginas vistas, solicitudes de contacto aceptadas, el inicio de un chat anónimo y el registro de la cuenta, junto con identificadores publicitarios de origen, dirección IP e información del navegador, y un correo electrónico con hash. Nunca enviamos contenido de chat ni nombres de empresas a TikTok. TikTok actúa como responsable independiente para estos datos con arreglo a sus Condiciones de productos comerciales (datos). Las transferencias a países sin un nivel adecuado de protección se basan en cláusulas contractuales tipo (CCT) de la UE, salvo que resulte aplicable otro mecanismo válido.

Información relativa a datos de usuarios de Google

El uso y la transferencia a cualquier otra aplicación por parte de Super44 de la información recibida de las API de Google se ajustarán a la Política de Datos de Usuario de los Servicios de las API de Google, incluidos los requisitos de Uso Limitado.

El uso por parte de Super44 de la información recibida de las API de Google cumple con la política de datos del usuario de los servicios de las API de Google, incluidos los requisitos de uso limitado.

El acceso a los datos de Gmail es de solo lectura y se utiliza únicamente para detectar e importar facturas y recibos de proveedores en tus gastos. Nunca se utilizan para publicidad, no se venden ni se emplean para entrenar modelos generalistas de IA. Ningún ser humano accede a estos datos salvo con tu consentimiento expreso, por motivos de seguridad o si la ley lo exige.

Puedes desconectar el acceso de Google en cualquier momento desde la app o revocar el permiso en myaccount.google.com/permissions. La desconexión en la app elimina el token de autorización en nuestro poder; la revocación en myaccount.google.com cancela además el permiso en los sistemas de Google. La desconexión no borra las facturas ya registradas en tus gastos. La cancelación de la cuenta sigue las pautas de conservación descritas a continuación.

Durante cuánto tiempo conservamos tus datos

No conservamos los datos durante más tiempo del estrictamente necesario.

  • Cuenta activa — tus datos se conservan mientras tu suscripción permanezca activa.
  • Tras la cancelación de la cuenta — los datos personales y de negocio que no sea necesario conservar se suprimen en un plazo de 30 días. Las facturas, justificantes de pago y libros contables pueden conservarse durante el plazo legal obligatorio y posteriormente se eliminan o anonimizan. Stripe puede conservar datos de forma independiente cuando así lo exija la normativa financiera, de prevención del fraude o legal. Los datos analíticos agregados y anonimizados pueden conservarse.
  • Historial de chat — se conserva durante la vigencia de la cuenta. Puedes eliminar conversaciones concretas cuando lo desees.
  • Datos de TPV — se mantienen en caché mientras la integración esté conectada. Se eliminan al desconectarla o al borrar la cuenta.
  • Datos de Superstaff — se conservan mientras la empresa use la gestión de personal y se eliminan o devuelven a petición suya o al cerrar la cuenta, respetando los plazos legales.
  • Pruebas de inscripción en funciones beta — la función, empresa, cuenta solicitante, canal, fecha y hora, referencias de conversación y mensaje y versiones aceptadas de las Condiciones y del DPA se conservan cuando es necesario para acreditar la autorización y el contrato y resolver disputas, con sujeción a los plazos de prescripción y conservación aplicables. No guardamos otra copia del texto de confirmación en este registro.
  • Copias de seguridad — cualquier copia de respaldo que contenga tus datos personales se purga en un plazo máximo de 90 días tras la solicitud de supresión.

Tus derechos con arreglo al RGPD y al UK GDPR

Conforme al RGPD y al UK GDPR (artículos 15 a 22), dispones de derechos claros y exigibles sobre tus datos:

  • Acceso (art. 15) — solicitar una copia de todos los datos personales que conservamos sobre ti.
  • Rectificación (art. 16) — pedir la corrección de datos inexactos o desactualizados.
  • Supresión (art. 17) — solicitar el borrado de tus datos (el «derecho al olvido»).
  • Limitación (art. 18) — pedir que limitemos el tratamiento mientras se resuelve una reclamación.
  • Portabilidad (art. 20) — recibir tus datos en un formato estructurado y legible por máquina.
  • Oposición (art. 21) — oponerte al tratamiento basado en nuestro interés legítimo.
  • Decisiones automatizadas (art. 22) — la IA de Super44 proporciona únicamente sugerencias e información. No tomamos decisiones automatizadas que produzcan efectos jurídicos sobre ti ni te afecten de modo similar.

Para ejercer cualquiera de estos derechos, escríbenos a hello@super44.ai. Responderemos en un plazo máximo de 30 días. También tienes derecho a presentar una reclamación ante la autoridad de control de protección de datos competente. En el caso de Super44, se trata de la Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW). Respecto a los datos que Stripe trata como responsable independiente, puedes dirigirte a Stripe por sus canales habituales de privacidad.

Transferencias internacionales de datos

Los datos de tu aplicación se procesan principalmente en el EEE —nuestra región principal de AWS es Fráncfort (eu-central-1). Determinados proveedores y socios, como AWS Bedrock, Clerk, Google, Stripe, Twilio, Meta, Langfuse, Vercel, Slack, Sentry, Expo, OpenAI y TikTok, pueden tratar datos en EE. UU. u otros países. El procesamiento de IA de Bedrock prioriza los perfiles de inferencia interregionales de la UE cuando están disponibles, con una conmutación por error global configurada para garantizar la resiliencia; el enrutamiento global puede procesar datos fuera del EEE o del Reino Unido. Las transferencias están respaldadas por decisiones de adecuación aplicables o por las cláusulas contractuales tipo (CCT) pertinentes de la UE, el Acuerdo Internacional de Transferencia de Datos del Reino Unido (IDTA) o la Adenda del Reino Unido. Los tratamientos entre el Reino Unido y el EEE se basan en las decisiones de adecuación vigentes. Stripe puede transferir datos a Stripe, LLC y sus filiales conforme sea necesario para prestar sus servicios de pago. No realizamos transferencias internacionales sin las garantías adecuadas.

Cookies y tecnologías de seguimiento

Las aplicaciones móviles de Super44 y Superstaff no utilizan cookies ni SDK publicitarios de terceros. Utilizan Sentry y BetterStack para telemetría de estabilidad, Expo para entrega de notificaciones push y PostHog EU Cloud para analítica de producto con sesión iniciada y eventos operativos. Este tratamiento dentro de la app responde a nuestros intereses legítimos expuestos anteriormente y es independiente de las opciones de cookies de la web. En nuestra web y app web, la analítica opcional utiliza PostHog para analizar el uso del servicio. El marketing opcional utiliza los píxeles y API de conversiones de Meta, OpenAI Ads y TikTok para medir campañas publicitarias; determinados eventos se enrutan mediante PostHog. Estas herramientas web pueden instalar o leer cookies e identificadores publicitarios propios. Las opciones de analítica y marketing web son independientes, permanecen desactivadas hasta que prestas tu consentimiento expreso y no alteran el funcionamiento de Super44. Al contratar un plan de pago, se te redirige a la pasarela segura de Stripe Checkout, donde Stripe puede usar cookies necesarias y señales del dispositivo para autenticación de pagos, seguridad y prevención del fraude. No son cookies publicitarias instaladas por Super44. Puedes modificar tus preferencias en cualquier momento desde la Configuración de cookies en el pie de página o en los ajustes de privacidad de la app web, y puedes oponerte a la analítica de producto con sesión iniciada escribiéndonos.

Datos de menores

Super44 es una herramienta profesional de gestión orientada exclusivamente a empresas y no está dirigida a menores de 16 años, quienes no pueden crear cuentas de forma autónoma. Una empresa usuaria de Superstaff puede registrar datos relativos a trabajadores jóvenes, incluidos menores de 16 años cuando su relación laboral sea conforme a derecho. En tal caso, la empresa es la responsable del tratamiento y Super44 actúa exclusivamente como encargada del tratamiento conforme al Acuerdo de tratamiento de datos (DPA); la empresa es la única obligada a cumplir las garantías laborales y los deberes informativos correspondientes. Si detectamos datos de menores facilitados al margen de ese marco empresarial regulado, procederemos a su inmediata supresión.

Modificaciones de esta política

Si introducimos cambios sustanciales en esta política, te lo notificaremos en la propia aplicación o por correo electrónico. Esta página muestra siempre la versión vigente junto a la fecha de «Última actualización» en la cabecera. El uso continuado de Super44 tras la notificación implica la aceptación de los cambios. Cuando proceda legalmente, volveremos a solicitar tu consentimiento.

Contacto de protección de datos

Somos un equipo pequeño y no hemos designado a un delegado de protección de datos formal (no es preceptivo para la mayoría de pymes conforme al art. 37 del RGPD). Para cualquier duda, consulta o ejercicio de derechos en materia de protección de datos, puedes escribirnos directamente a hello@super44.ai.