Saltar al contenido

Privacidad

Política de privacidad

Qué datos trata Marea Abierta, para qué, con qué base jurídica, quién puede verlos y qué información sale hacia proveedores externos. Incluye el dato más sensible de todos: el audio de tu voz cuando usas el asistente hablado.

Última actualización: 23 de septiembre de 2026.

Quién es el responsable del tratamiento

Pendiente de definir. Hoy no consta la identidad del responsable del tratamiento: no hay razón social, NIF, domicilio ni buzón publicados, y no vamos a inventarlos. Los definirá quien asuma la titularidad de Marea Abierta, el producto que nace del programa BlueUp IX. Cuando existan, aparecerán aquí y en el aviso legal, con la misma fecha de actualización que esta página.

Mientras esa identidad no esté fijada, esta política describe lo que el sistema hace hoy —que sí es comprobable en el código— y marca como pendiente lo que depende de una decisión de titularidad.

Qué se trata

Los datos que pasan por la plataforma

Datos de la cuenta

Para crear una cuenta se piden email, nombre, contraseña y los roles con los que te identificas. De forma opcional, un titular y una isla. No se pide fecha de nacimiento, ni documento de identidad, ni datos de salud.

La contraseña nunca se guarda en claro: se convierte con PBKDF2-SHA256, 210.000 iteraciones y una sal aleatoria de 16 bytes (src/lib/password.ts). En el acceso se verifica siempre una contraseña —exista o no la cuenta— para que el tiempo de respuesta no delate si un email está registrado.

Sesión

La sesión es una cookie firmada llamada blueup_sesion. Contiene el identificador de la cuenta y la fecha de caducidad, no el email. Va firmada con HMAC-SHA256 con un secreto del servidor, es httpOnly (el JavaScript de la página no puede leerla), usa SameSite=Lax, es Secure en producción y dura 30 días (src/lib/sesion.ts, src/app/acciones-auth.ts).

El contenido que creas

Proyectos, documentos de expediente, evaluaciones de madurez tecnológica, métricas de impacto, ofertas, solicitudes de acceso a laboratorios y textos derivados. Es contenido que aportas tú y que sostiene el producto; se guarda en la base de datos de la plataforma.

El asistente y la voz

Si hablas con el Asistente Blue, se tratan el texto de la conversación y, cuando usas la voz, el audio que capta el micrófono. El funcionamiento y el destino de ese audio se detallan más abajo, en «Qué se envía a terceros».

Registros técnicos y de auditoría

Cada pasada del cazador de fondos queda registrada con las fuentes consultadas, los resultados, los errores y el modelo que intervino (fondo_caza_ejecucion). El servidor también escribe trazas de coste de algunas llamadas a modelos, con el modelo, la duración y el número de tokens. El plazo de conservación de esos registros está pendiente de definir.

No pedimos datos de categorías especiales. Si escribes ese tipo de información en un campo de texto libre, viajará con ese texto al proveedor de modelo correspondiente: la plataforma no puede distinguirla ni retirarla.

Con qué base jurídica

Para la creación y el uso de la cuenta y para las funciones que pides —publicar un proyecto, solicitar acceso a un laboratorio, analizar el encaje con una convocatoria—, la base es la ejecución del contrato o la aplicación de medidas precontractuales (artículo 6.1.b del RGPD).

Para la voz, la base es tu consentimiento (artículo 6.1.a del RGPD): el micrófono solo se activa cuando pulsas el botón de voz y concedes el permiso del navegador.

Pendiente de definir: la base jurídica del resto de tratamientos (registros técnicos, seguridad, conservación a largo plazo) y su ponderación completa. La fijará el responsable del tratamiento con su asesoría jurídica; aquí no se rellena con una fórmula general.

Cuánto tiempo se conservan

Lo único que hoy tiene un plazo fijado y comprobable es la cookie de sesión: 30 días. Los plazos de conservación del resto de datos —cuenta, proyectos, conversaciones del asistente, registros técnicos— están pendientes de definir por el responsable del tratamiento.

No se inventa aquí un «se conservan mientras sea necesario»: cuando exista un plazo concreto por tipo de dato, se publicará en esta página con su fecha.

Quién puede verlos

En la aplicación, las cuentas con rol admin pueden ver el registro de auditoría del cazador de fondos (qué fuentes se consultaron y qué devolvieron). La base de datos la administra el equipo del proyecto a través de los proveedores de alojamiento.

Pendiente de definir: la relación nominal de personas con acceso a los datos, sus funciones y el procedimiento de confidencialidad. También está pendiente el contrato de encargo del tratamiento con los proveedores que tratan datos por cuenta de la plataforma; se detallan en el apartado siguiente.

Terceros

Qué se envía fuera de la plataforma, y a quién

Cada vez que usas una función que depende de un modelo o de una fuente externa, una parte de la información sale de la plataforma. Esto es exactamente qué sale y hacia dónde. Los contratos de encargo, las regiones de inferencia y los plazos de retención de cada proveedor están pendientes de documentar: no constan en el repositorio y no se dan por hechos.

Ollama Cloud

Dirección del servicio https://ollama.com/api, modelo deepseek-v4.1-flash:cloud. Lo usan los agentes de la plataforma para redactar documentos (informe, madurez tecnológica, financiación, investigación y convenios). Se envía el texto del proyecto que el agente necesita para redactar: título, descripción, ámbitos del programa, TRL, impacto, documentos del expediente y resultados de fuentes abiertas. Ese texto incluye el campo «responsable» si está relleno, que puede contener el nombre de una persona. El código no añade el email ni el nombre de la cuenta que ha iniciado sesión en esas peticiones (src/lib/ia.ts, src/lib/agentes.ts).

Contrato de encargo: pendiente. Región de inferencia: pendiente. Retención: pendiente.

Google (Gemini)

API Generative Language (generativelanguage.googleapis.com). El asistente de texto usa el modelo gemini-3.8-flash y envía las instrucciones del sistema, el hilo de la conversación y tu mensaje, además de los resultados de las herramientas que consulta; esos resultados pueden incluir datos de la plataforma, como tus propios proyectos o perfiles de talento (src/lib/asistente/gemini.ts).

La voz es el dato más sensible. Con el modelo gemini-3.8-live (voz Aoede), el servidor emite un token efímero de un solo uso y el navegador abre una conexión directa con Google por la que viaja el audio. El audio no pasa por los servidores de la plataforma ni se almacena en ella: la plataforma solo emite el token y no recibe la grabación (src/lib/asistente/voz.ts).

Cuando pides que te lea una respuesta en voz alta, el modelo gemini-3.1-flash-tts-preview recibe el texto de esa respuesta para convertirla en audio.

Contrato de encargo con Google: pendiente. Región de inferencia: pendiente. Retención del audio por parte de Google: pendiente, no consta en el repositorio.

TypeSafe (JEV)

Dirección del servicio https://api.typesafe.ai/v1/systemone, modelo jev-1.13.0. Decide hacia dónde va una petición del asistente y comprueba que sus respuestas están respaldadas por los datos consultados; también interviene en la verificación de convocatorias. Se envía tu mensaje con el contexto (la ruta actual, si tienes sesión y qué herramientas hay disponibles) y, para comprobar el fundamento, la respuesta del asistente y el resumen de los datos que devolvieron las herramientas (src/lib/jev.ts, src/lib/fondos/juez.ts).

Contrato de encargo: pendiente. Región de inferencia: pendiente. Retención: pendiente.

Firecrawl

Dirección del servicio https://api.firecrawl.dev/v2, solo si está configurada la clave correspondiente. Se usa como reserva para extraer el contenido de páginas oficiales que no se pueden leer directamente. Lo que se envía es la dirección de la página que se quiere extraer, no datos personales de quien usa la plataforma (src/lib/fondos/fuentes/base.ts).

Contrato de encargo: pendiente.

Fuentes públicas

La Base de Datos Nacional de Subvenciones (infosubvenciones.es), el Portal de Financiación y Licitaciones de la Unión Europea y, para el agente de investigación, OpenAlex, Crossref, CORDIS y TED. Lo que se envía son términos de búsqueda (por ejemplo, «economía azul») y direcciones de páginas públicas. No se envían datos personales de las cuentas.

Lo que queda pendiente aquí y por qué importa: un contrato de encargo del tratamiento (artículo 28 del RGPD) es lo que obliga a un proveedor a tratar los datos solo siguiendo instrucciones y a ofrecer garantías. Mientras no esté firmado y documentado, no se puede afirmar que el tratamiento por cuenta de terceros cumple el RGPD, y eso es exactamente lo que un comprador público necesita saber antes de aprobar la herramienta.

Dónde se alojan los datos

La base de datos es Neon (PostgreSQL serverless). La aplicación se sirve desde Vercel, en la región cdg1 (París, Francia), según consta en vercel.json y está verificado en la documentación del proyecto.

Pendiente de definir: la región real del proyecto de Neon y las garantías de las transferencias internacionales de cada proveedor de modelo, si tratan datos fuera del Espacio Económico Europeo. No consta en el repositorio, así que no se afirma.

Cómo ejercer tus derechos

Puedes solicitar el acceso a tus datos, su rectificación, su supresión, la limitación del tratamiento, la oposición y la portabilidad, en los términos del RGPD.

Vía para ejercerlos: pendiente de definir. No hay todavía un buzón publicado y no vamos a inventar una dirección. Se fijará junto con la identidad del responsable del tratamiento y se publicará en esta página. El responsable debe responder en el plazo de un mes que marca el RGPD.

Si no quedas satisfecho con la respuesta, puedes reclamar ante la Agencia Española de Protección de Datos, cuya sede electrónica está en www.aepd.es. Es la autoridad de control competente en España.

Qué no hace la plataforma

Estas tres afirmaciones sí se pueden comprobar en el código:

  • No hay analítica ni publicidad. No se carga ningún script de seguimiento de terceros y la única cookie que emite la plataforma es la de sesión.
  • No se piden datos de categorías especiales en ningún formulario.
  • El asistente no escribe en los datos de dominio. Propone; la aprobación es siempre de una persona.

Lo que no se puede afirmar hoy: que los proveedores de modelo no usen los datos enviados para entrenar sus sistemas. Eso depende de sus contratos, que están pendientes. Mientras no consten, esta página no lo promete.

Cambios en esta política

Cada cambio se publica en esta misma página con su fecha de actualización. Los apartados marcados como pendientes se completarán cuando existan los datos: identidad del responsable, contratos de encargo, regiones, plazos de retención y buzón de contacto.

Última actualización: 23 de septiembre de 2026. Consulta también el aviso legal y la cobertura declarada de fuentes.