Saltar al contenido

Legal

Política de privacidad

Última actualización: 8 de octubre de 2026

En Mets, la privacidad es un principio de diseño, no un añadido. Esta política explica en lenguaje claro qué datos recogemos, por qué, durante cuánto tiempo los conservamos y cuáles son tus derechos. No vendemos datos, no mostramos anuncios y no elaboramos perfiles de usuarios con fines de marketing.

Borrador: este documento está pendiente de revisión jurídica y puede cambiar antes del lanzamiento comercial del servicio.

1. Responsable del tratamiento

El responsable del tratamiento de tus datos personales es Mets sp. z o.o. (en constitución), ul. Prosta 1, 00-001 Varsovia, Polonia («Mets», «nosotros»).

Para cualquier asunto relacionado con datos personales, contacta con nosotros en privacy@mets.ulewicz.space. Para cuestiones técnicas y de cuenta, escribe a support@mets.ulewicz.space.

2. Ámbito

Esta política abarca el sitio web de Mets, la aplicación web de videorreuniones y webinars, y tu comunicación con nosotros (correo electrónico, formularios).

Si usas Mets a través de una cuenta de empresa (organización), el responsable del contenido de las reuniones suele ser tu empleador u organización, y Mets actúa como encargado del tratamiento en virtud de un contrato de encargo. Consulta «RGPD y tratamiento de datos» para más detalles.

3. Qué datos tratamos

Solo tratamos los datos necesarios para prestar el servicio:

  • datos de la cuenta: nombre o nombre visible, dirección de correo electrónico, contraseña cifrada (hash), avatar, idioma preferido y zona horaria;
  • datos de invitados: el nombre visible introducido al unirse a una reunión (no se requiere cuenta);
  • datos de la reunión: título, programación, código de sala, lista de participantes, horas de entrada y salida, ajustes (sala de espera, contraseña, cifrado);
  • contenido de la reunión, solo cuando el anfitrión activa la función: mensajes de chat, grabaciones, transcripciones, traducciones, resúmenes, contenido de la pizarra;
  • datos técnicos: dirección IP, tipo de navegador y sistema operativo, métricas de calidad de la conexión, registros de eventos de seguridad;
  • datos de facturación de los planes de pago: nombre de la empresa, NIF-IVA, dirección, historial de pagos (sin datos completos de tarjeta, que gestiona el proveedor de pagos).

4. Finalidades y bases jurídicas

Cada finalidad tiene una base jurídica conforme al art. 6, apdo. 1, del RGPD:

  • prestar el servicio, gestionar tu cuenta y alojar reuniones: ejecución de un contrato (art. 6, apdo. 1, letra b);
  • grabación, transcripción y resúmenes con IA: ejecución de un contrato por instrucción del anfitrión; el anfitrión es responsable de informar a los participantes y de obtener su consentimiento cuando sea necesario;
  • seguridad, prevención de abusos y diagnóstico: intereses legítimos (art. 6, apdo. 1, letra f);
  • facturación y obligaciones fiscales: obligación legal (art. 6, apdo. 1, letra c);
  • atención de solicitudes de soporte y reclamaciones: ejecución de un contrato e intereses legítimos;
  • boletín de producto: solo con tu consentimiento (art. 6, apdo. 1, letra a), que puedes retirar en cualquier momento.

5. Contenido de las reuniones, grabaciones y transcripciones

El audio y el vídeo pasan por nuestro servidor multimedia (SFU), ubicado en la Unión Europea. El transporte siempre está cifrado (DTLS-SRTP). En las salas con cifrado de extremo a extremo (E2EE) la clave se comparte únicamente entre los participantes: nuestro servidor reenvía paquetes cifrados y técnicamente no puede leerlos.

Las grabaciones, transcripciones y resúmenes solo se crean cuando el anfitrión los inicia, y todos los participantes ven un indicador de grabación claro. La transcripción se ejecuta en nuestros servidores en la UE; el texto nunca se utiliza para entrenar modelos de IA.

En las salas E2EE no están disponibles la grabación ni la transcripción en el servidor: es una consecuencia deliberada del cifrado.

6. Destinatarios

Solo confiamos datos a encargados del tratamiento cuidadosamente seleccionados y vinculados por contratos de encargo conforme al art. 28 del RGPD. La lista completa figura en «RGPD y tratamiento de datos». Los proveedores principales son:

  • Supabase: base de datos, autenticación y almacenamiento de archivos en la región eu-west-1 (Irlanda);
  • LiveKit: servidor multimedia que funciona en nuestra propia infraestructura en la UE (software de código abierto, sin compartir datos con el proveedor);
  • Cloudflare: servicios DNS;
  • un proveedor de modelos de lenguaje de gran tamaño (Anthropic): solo si una organización activa los resúmenes avanzados con IA.

7. Transferencias fuera del EEE

De forma predeterminada, todos los datos se almacenan y tratan en el Espacio Económico Europeo. Solo puede producirse una transferencia fuera del EEE en el caso de funciones opcionales de IA activadas por el cliente o de la infraestructura del proveedor de DNS, siempre bajo las cláusulas contractuales tipo de la Comisión Europea (art. 46, apdo. 2, letra c, del RGPD) o una decisión de adecuación.

8. Conservación

  • datos de la cuenta: mientras tengas una cuenta y, tras su eliminación, hasta 30 días (copias de seguridad, hasta 35 días);
  • grabaciones, transcripciones y resúmenes: hasta que el usuario los elimine o según la política de conservación de la organización;
  • mensajes de chat: junto con la reunión, salvo que el anfitrión fije un plazo más corto;
  • registros técnicos y de seguridad: hasta 90 días;
  • registros de facturación: 5 años desde el final del ejercicio fiscal, según exige la legislación tributaria.

9. Tus derechos

Tienes derecho a acceder a tus datos, rectificarlos y suprimirlos, a limitar el tratamiento, a la portabilidad de los datos y a oponerte al tratamiento basado en intereses legítimos. Cuando el tratamiento se basa en el consentimiento, puedes retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento anterior.

Puedes descargar o eliminar la mayoría de los datos tú mismo desde los ajustes de tu cuenta. Para cualquier otra cuestión, escribe a privacy@mets.ulewicz.space: respondemos en un plazo de 30 días. También tienes derecho a presentar una reclamación ante la autoridad de control polaca, el Presidente de la Oficina de Protección de Datos Personales (UODO, ul. Stawki 2, 00-193 Varsovia), o ante la autoridad de tu país.

10. Cookies

Solo usamos las cookies estrictamente necesarias para que el servicio funcione, por eso no hay banner de consentimiento. No usamos cookies publicitarias, píxeles de seguimiento ni analítica de terceros.

  • sb-*: la sesión del usuario con sesión iniciada (Supabase Auth), válida hasta que cierres sesión o caduque;
  • NEXT_LOCALE: el idioma de tu interfaz, hasta 12 meses;
  • theme: el tema que has elegido (claro, oscuro o del sistema), hasta 12 meses.

11. Seguridad

Usamos TLS en todo el tráfico, DTLS-SRTP para el contenido multimedia, salas opcionales con cifrado de extremo a extremo, cifrado en reposo, Row Level Security en la base de datos, tokens de acceso a las salas de corta duración, cifrado (hash) de contraseñas y limitación de la tasa de peticiones. El acceso del personal a los datos de producción se reduce al mínimo estricto y queda registrado.

12. Cambios en esta política

Podemos actualizar esta política, por ejemplo por nuevas funciones o cambios legales. Notificaremos los cambios sustanciales a los usuarios con sesión iniciada por correo electrónico o en la app con al menos 14 días de antelación. La fecha de la última actualización aparece en la parte superior de esta página.

Puedes descargar o imprimir este documento con la función de impresión de tu navegador.

Volver arriba