Política de Privacidad
Última actualización: 08/08/2026.
1. Responsable del tratamiento
- Titular: Pablo Cirre Gómez
- NIF: 74657091B
- Domicilio: Emperatriz Eugenia n8 4a, 18002 Granada
- Correo RGPD: [email protected]
- Sede electrónica AEPD para reclamación: aepd.es
OpenMercantil es un proyecto independiente — no estamos afiliados al Ministerio de Justicia, al Registro Mercantil ni a la AEBOE. Nuestra única relación con esos organismos es la reutilización de la información que publican en abierto.
2. Datos que tratamos y de qué fuentes
Tratamos tres categorías de datos personales claramente diferenciadas:
- Datos del BORME (publicación oficial): nombre y apellidos, cargo mercantil, empresa, fecha de nombramiento o cese, número de inscripción registral de administradores, apoderados, socios declarados, liquidadores y auditores publicados oficialmente. Origen: descarga diaria del XML/PDF oficial publicado por la AEBOE. Estos datos son públicos por imperativo legal (Art. 23 Código de Comercio + Reglamento del Registro Mercantil).
- Datos de cuenta de usuario (solo si te registras): email, contraseña hasheada con bcrypt, nombre opcional, plan de suscripción, idioma, alertas configuradas, claves API generadas, historial de sesiones (IP parcial anonimizada y user-agent), tickets de soporte y un registro interno de eventos de servicio (altas, correcciones, alertas y compras) que conservamos para operar, auditar y mejorar el servicio; en ese registro la IP se guarda anonimizada al último octeto y nunca se almacenan contraseñas ni datos de tarjeta. Origen: tú nos los proporcionas.
- Datos técnicos de visita: IP anonimizada al último octeto (192.168.1.0), user-agent, página visitada, tiempo de respuesta. Logs en bruto retenidos máximo 30 días para detección de abuso. Las cookies analíticas están activas por defecto y pueden desactivarse; se usan Google Analytics 4 con Consent Mode v2 y Microsoft Clarity con Consent API v2.
3. Base legal del tratamiento
- Art. 6.1.e RGPD — Tratamiento necesario para el cumplimiento de una misión realizada en interés público: la transparencia mercantil y la reutilización de información pública prevista en la Ley 37/2007, transposición de la Directiva (UE) 2019/1024.
- Art. 6.1.f RGPD — Interés legítimo en ofrecer un acceso estructurado y buscable al BORME a profesionales, periodistas, investigadores y ciudadanos. Hemos realizado el correspondiente balancing test ponderando este interés con los derechos del interesado.
- Art. 6.1.b RGPD — Ejecución del contrato cuando hay suscripción activa o solicitud de servicios (alertas, exportaciones, API key).
- Art. 6.1.a RGPD — Consentimiento explícito para cookies analíticas, para las cookies y tecnologías publicitarias de terceros descritas en la sección 5.1, para comunicaciones opt-in (newsletter) y para tratamientos secundarios. Revocable en cualquier momento sin afectar a la licitud previa.
- Art. 6.1.c RGPD — Cumplimiento de obligación legal cuando una autoridad competente nos requiera datos por procedimiento jurídico válido.
4. Finalidades específicas
- Facilitar la consulta pública, gratuita y estructurada del BORME a través de fichas, búsqueda, listados, API y exportaciones.
- Permitir el uso comercial legítimo de la información mercantil pública por parte de despachos profesionales, equipos comerciales, investigadores y desarrolladores, siempre dentro de los límites de la Ley 37/2007.
- Analizar de forma agregada y anonimizada el uso del sitio para mejorarlo, exclusivamente con consentimiento previo del usuario.
- Gestionar cuentas de usuario, suscripciones, soporte y facturación de quienes se registran voluntariamente.
- Atender solicitudes de ejercicio de derechos, consultas técnicas, reclamaciones y obligaciones legales.
- Detectar y mitigar abuso técnico (scraping masivo, ataques) para garantizar la disponibilidad del servicio.
Lo que NO hacemos en ningún caso: perfilado comercial individual de personas físicas que aparecen como cargos en el BORME, venta o cesión de datos a terceros, decisiones automatizadas con efectos jurídicos sobre interesados, uso de los datos para finalidades incompatibles con la transparencia mercantil.
5. Destinatarios y encargados del tratamiento
No cedemos datos personales a terceros salvo obligación legal. Empleamos los siguientes encargados del tratamiento, todos con contrato conforme al Art. 28 RGPD:
- OVH SAS (Francia, UE) — alojamiento web y base de datos. Centros de datos en territorio UE con cumplimiento RGPD certificado.
- Cloudflare, Inc. (EE. UU., con DPA y cláusulas contractuales tipo de la Comisión Europea) — red de entrega de contenidos (CDN), proxy inverso, WAF/anti-DDoS y túnel de acceso al servidor. Trata los datos técnicos de conexión (IP, cabeceras, user-agent) que transitan por su red para servir el sitio, como encargado conforme al Art. 28 RGPD.
- Google Ireland Ltd. (Irlanda, UE) — Google Analytics 4 y Google Search Console, con IP anonimizada. Cláusulas tipo de la Comisión Europea cuando hay transferencias internacionales eventuales.
- Microsoft Ireland Operations Ltd. (Irlanda, UE) — Microsoft Clarity para analítica de sesiones y mapas de calor, sin uso publicitario en esta iteración.
- Stripe Payments Europe Ltd. (Irlanda, UE) — pasarela de pago. No accedemos jamás a datos de tarjeta. Stripe es nuestro encargado para gestión de cobros y facturación.
- Resend / Postmark (UE) — envío de correos transaccionales (alertas, recuperación de contraseña, confirmaciones). DPA firmado.
- Proveedores de correo (OVH SAS, UE; y Google para el buzón interno de avisos operativos) — recepción de notificaciones internas de eventos de servicio (una alta, una corrección, una compra o un ticket) para poder atenderlos. Esas notificaciones pueden incluir el email que nos facilitaste; no se usan para publicidad ni se ceden a terceros.
- Crisp / Tawk.to (UE) — chat de soporte si lo activas. Datos limitados a la conversación.
Posibles transferencias internacionales: solo bajo decisiones de adecuación, cláusulas contractuales tipo de la Comisión Europea (SCCs) o garantías equivalentes. Pendiente que se concrete cualquier transferencia se publicará explícitamente en esta política.
5.1. Publicidad de terceros (Google AdSense)
Para sostener el proyecto podemos mostrar publicidad servida por Google Ireland Ltd. mediante Google AdSense. Es un tratamiento opcional y basado en tu consentimiento (Art. 6.1.a RGPD y Art. 22.2 LSSI-CE): el script de Google no se descarga mientras no marques la casilla «Publicidad de terceros» en el banner de cookies. Si no la marcas, tu navegador no llega a pedir nada a Google con fines publicitarios.
Si la aceptas, debes saber que terceros —Google y sus partners publicitarios— pueden instalar y leer cookies en tu dispositivo, emplear balizas web (web beacons), identificadores de publicidad y tu dirección IP como consecuencia de la publicación de anuncios en este sitio, con la finalidad de mostrar, limitar la frecuencia, medir y —cuando corresponda— personalizar los anuncios y detectar el fraude publicitario. Esos identificadores los tratan dichos terceros bajo su propia responsabilidad: nosotros no accedemos a ellos, no los almacenamos y no elaboramos perfiles con ellos.
Puedes consultar el detalle de ese tratamiento en «Cómo utiliza Google la información de sitios web o aplicaciones que usan nuestros servicios», gestionar la personalización de anuncios en Mi Centro de Anuncios de Google y retirar tu consentimiento en cualquier momento desde el enlace «Cambiar preferencias» del pie de página. La retirada no afecta a la licitud del tratamiento anterior.
Nunca usamos el código publicitario para orientar anuncios personalizados a partir de información sensible —entre otras, situación financiera desfavorable o delitos cometidos o presuntamente cometidos—, ni cruzamos los datos del BORME que publicamos con la publicidad. El detalle de las cookies afectadas está en la política de cookies.
6. Plazos de conservación
- Datos publicados en el BORME: mientras siga siendo relevante su publicación pública (la propia AEBOE conserva el BORME indefinidamente). Cuando una persona ejerce supresión válida y procede, los retiramos.
- Cuentas de usuario activas: mientras la cuenta esté operativa. Si está inactiva durante 24 meses, te avisamos por email; si no respondes en 60 días, anonimizamos la cuenta conservando solo lo legalmente exigido (facturación 6 años conforme a Ley General Tributaria).
- Logs técnicos: 30 días en formato anonimizado.
- Logs de seguridad (intentos de login, cambios de contraseña, ejercicios de derechos): 1 año, o más si una incidencia de seguridad lo justifica.
- Solicitudes RGPD: 3 años como prueba de diligencia y para responder a posibles inspecciones de la AEPD.
- Datos de facturación: 6 años (Art. 30 Código de Comercio + Ley General Tributaria).
7. Derechos del interesado
Conforme a los artículos 15 a 22 del RGPD y al título III de la LOPDGDD (LO 3/2018), puedes ejercer gratuitamente los siguientes derechos: acceso, rectificación, supresión, oposición, limitación, portabilidad y no ser objeto de decisiones automatizadas.
Para ejercerlos, usa el formulario oficial de ejercicio de derechos con verificación de identidad o escribe a [email protected]. Plazo legal: 30 días naturales (Art. 12.3 RGPD), prorrogables 60 en casos complejos con justificación. Más información detallada en la página dedicada.
Reclamación ante autoridad de control: si consideras que hemos vulnerado tus derechos, puedes reclamar gratuitamente ante la Agencia Española de Protección de Datos (AEPD) a través de su sede electrónica. Plazo medio de resolución 6-12 meses. Te recomendamos contactarnos primero — la mayoría de incidencias se resuelven en pocos días.
8. Seguridad de los datos
Aplicamos medidas técnicas y organizativas proporcionadas al riesgo del tratamiento. Detalle completo en la página Seguridad y privacidad técnica. En síntesis: HTTPS forzado con HSTS, contraseñas hasheadas con bcrypt, tokens generados con CSPRNG, IP anonimizada en logs, control de accesos con 2FA en cuentas administrativas, backups cifrados, monitorización continua y plan de respuesta ante incidentes.
Notificación de brechas: si se produce una brecha de seguridad con riesgo para los derechos de los interesados, notificaremos a la AEPD en menos de 72 horas (Art. 33 RGPD) y a los afectados sin dilación indebida (Art. 34 RGPD) si el riesgo es alto.
9. Menores
El BORME no publica habitualmente datos de menores de edad por la propia naturaleza mercantil de la información. El sitio no está dirigido a menores y no tratamos datos de menores conscientemente. Si detectamos un caso, lo eliminamos. Si eres tutor legal y crees que se ha tratado información de un menor a tu cargo, contáctanos.
10. Modificaciones de esta política
Podemos modificar esta política cuando cambien los tratamientos, los encargados, la normativa aplicable o el contexto del servicio. Las modificaciones sustanciales se anuncian con 30 días de antelación a usuarios registrados por email y mediante banner en el sitio. El historial de cambios queda registrado al final del documento por transparencia.
Historial de cambios
- 17/04/2026 — Revisión completa: base legal corregida (Art. 6.1.e), incorporación de Google Consent Mode, formulario de ejercicio de derechos, plazos y medidas de seguridad detallados.