Política de privacidad

Última actualización: 29 de septiembre de 2026

Faltan datos del titular del servicio

Aún falta completar: razón social, NIF, domicilio y correo de contacto. Mientras tanto, esos datos aparecen marcados como «[Pendiente: …]».

En resumen

  • Tratamos lo necesario para darte el servicio: tu cuenta, tus documentos según el modo que elijas, tus pagos y los datos de las firmas.
  • En blockchain solo se publica la huella SHA-256 de cada documento, nunca su contenido ni tu nombre.
  • Las passkeys no nos dan tu huella ni tu cara: eso nunca sale de tu dispositivo.
  • No vendemos datos, no hacemos publicidad ni usamos cookies de seguimiento.

1. Quién es el responsable

El responsable de los tratamientos descritos en esta política, salvo donde se indique otra cosa, es:

Titular del servicio

Razón social
[Pendiente: razón social]
NIF
[Pendiente: NIF]
Domicilio
[Pendiente: domicilio]
Correo electrónico
[Pendiente: correo de contacto]
Sitio web
originex.io (antes originex.magicrober.com, que redirige aquí)

Para cualquier cuestión sobre tus datos personales puedes escribir a [Pendiente: correo de contacto].

2. Datos de los usuarios registrados

Qué tratamosPara quéBase jurídica
Cuenta: nombre, correo, empresa (opcional), contraseña (solo su resumen bcrypt, nunca en claro) y, si las añades, passkeys (solo su clave pública y datos técnicos).Crear y mantener tu cuenta, identificarte al entrar y protegerla.Ejecución del contrato (art. 6.1.b RGPD).
Documentos: título, nombre del archivo, tamaño, huella SHA-256, fechas, código de evidencia y, en custodia, el archivo cifrado.Sellar, generar certificados, custodiar y permitir la verificación.Ejecución del contrato.
Compras: pedidos, importes, factura, datos fiscales que indiques en el pago y movimientos de créditos. Los datos de la tarjeta los trata Stripe; no llegan a nosotros.Cobrar, facturar, gestionar reembolsos y desistimientos.Ejecución del contrato y obligaciones legales contables y fiscales (art. 6.1.c).
Seguridad: dirección IP, navegador, intentos de acceso, sesiones y avisos de seguridad.Proteger las cuentas, prevenir fraudes y abusos, y avisarte de cambios importantes.Interés legítimo en la seguridad del servicio (art. 6.1.f).
Correos del servicio: destinatario, plantilla y estado del envío.Enviarte verificaciones, recibos, avisos de anclaje, de firma y de cambios de precio.Ejecución del contrato.

Solo te enviamos correos relacionados con el servicio; no enviamos publicidad. No tomamos decisiones automatizadas con efectos jurídicos sobre ti ni elaboramos perfiles. El servicio no está dirigido a menores de 18 años.

3. Tus documentos

Al sellar eliges qué llega a nuestros servidores:

  • Local: la huella se calcula en tu navegador. El archivo no sale de tu equipo; recibimos solo la huella, el título y el nombre del archivo.
  • Zero-Document: el archivo se sube, calculamos la huella y se descarta en el momento, sin guardar copia.
  • Custodia: guardamos el archivo cifrado con AES-256-GCM para que puedas descargarlo. Solo se descifra cuando lo pides tú.

Los documentos que envías a firmar se guardan siempre en custodia cifrada (el original y el documento firmado), porque los firmantes tienen que poder verlos y descargarlos. Respecto de los datos personales que contengan tus documentos, tú eres el responsable y nosotros actuamos como encargado del tratamiento en los términos del anexo de encargo del tratamiento.

4. Qué se publica en blockchain

Al sellar, solo se publica la huella SHA-256 del documento, que sin el documento no permite conocer su contenido. Si el documento contiene datos personales, la huella se considera un dato seudonimizado. Su publicación en Polygon (y, en la Evidencia Reforzada, en Bitcoin) es permanente: nadie, tampoco nosotros, puede borrarla. Por eso el derecho de supresión se aplica a lo que conservamos fuera de la cadena.

El verificador público muestra, para quien aporte el archivo o el código, la huella, las fechas y las transacciones. No muestra el título ni el nombre de quien selló. En documentos firmados muestra cuántas personas firmaron y cuándo; los nombres, solo si el remitente lo activó y el firmante no se opuso.

5. Si te han pedido firmar un documento

Esta sección es para quien recibe una invitación para firmar a través de ORIGINEX, tenga cuenta o no.

Quién trata tus datos

  • El remitente (la persona o empresa que te envió el documento) es el responsable del documento y de los datos del envío: tu nombre, tu correo y lo que rellenes. ORIGINEX los trata por su cuenta, como encargado del tratamiento.
  • [Pendiente: razón social], titular de ORIGINEX, es responsable independiente de la evidencia de tu firma, que conserva por interés legítimo (art. 6.1.f RGPD): poder acreditar ante terceros, incluido un juzgado, que la firma se produjo, cuándo y cómo, y que el documento no ha cambiado. Ese interés también te protege a ti.

Qué datos

  • Tu nombre y tu correo, tal como los indicó el remitente.
  • Lo que rellenes en el documento, incluida la imagen de tu firma o rúbrica (dibujada o escrita).
  • La fecha y hora de cada paso (apertura, aceptación, firma o rechazo y su motivo), tu dirección IP y tu navegador.
  • Los datos técnicos de tu passkey: su identificador, su clave pública, el modelo de autenticador si el dispositivo lo indica, si es sincronizable y la firma criptográfica que genera tu dispositivo.

Nunca tratamos datos biométricos

Tu huella o tu cara las comprueba tu propio dispositivo y nunca salen de él. ORIGINEX solo recibe la confirmación, firmada por el dispositivo, de que ha verificado a su usuario, y no puede saber si fue con huella, cara, PIN o contraseña.

Qué se hace con ellos

  • Enviarte la invitación, los recordatorios y el aviso de que el documento se ha completado, con su copia.
  • Generar el documento firmado con una hoja de auditoría y las evidencias de cada firma, que recibirán el remitente y todos los firmantes.
  • Sellar el original antes de enviarlo y el documento firmado al completarse (en blockchain solo se publican sus huellas).
  • La passkey que crees para firmar queda asociada a tu correo y a ese remitente, para que puedas usarla en sus próximos envíos.

Cuánto tiempo

La evidencia de la firma se conserva durante 6 años desde el cierre del documento, plazo que puede ampliarse mientras dure una reclamación o un litigio en el que sea necesaria. El enlace para descargar el documento firmado deja de funcionar 30 días después de completarse.

Tus derechos como firmante

Sobre el documento y los datos del envío, dirígete al remitente: su nombre y su correo aparecen en la invitación. Si nos escribes a nosotros, le trasladaremos tu petición. Sobre la evidencia de tu firma, escríbenos a [Pendiente: correo de contacto]. Podemos conservarla aunque pidas su supresión mientras sea necesaria para formular, ejercer o defender reclamaciones (art. 17.3.e RGPD). Si no reconoces al remitente, usa el enlace «No reconozco a este remitente» del correo: tu dirección dejará de recibir nuestros correos y revisaremos los envíos de ese remitente.

6. Proveedores y transferencias internacionales

Para prestar el servicio usamos estos proveedores, que tratan datos por nuestra cuenta y con contrato:

ProveedorPara qué
SupabaseBase de datos y almacenamiento de los archivos en custodia, siempre cifrados.
ResendEnvío de los correos del servicio.
StripePagos, facturas y reembolsos. Para la prevención del fraude y sus obligaciones financieras, Stripe actúa como responsable de sus propios tratamientos.
Proveedor de alojamientoServidor en el que funciona la aplicación.

Algunos de estos proveedores pertenecen a grupos con sede fuera del Espacio Económico Europeo. Cuando hay transferencias internacionales, se hacen con las garantías del capítulo V del RGPD: decisiones de adecuación (incluido el Marco de Privacidad de Datos UE-EE. UU. cuando el proveedor está adherido) o cláusulas contractuales tipo aprobadas por la Comisión Europea.

No cedemos datos a terceros salvo obligación legal (por ejemplo, a la Administración tributaria o a jueces y tribunales).

7. Cuánto tiempo conservamos los datos

  • Cuenta: mientras exista. Las cuentas que no confirman su correo se borran a los 7 días.
  • Al eliminar la cuenta borramos los archivos en custodia y anonimizamos tu nombre, tu correo y tu empresa. Conservamos el registro de cada evidencia (código, huella, fechas y anclajes) para que el verificador siga funcionando, y bloqueados durante sus plazos legales los pedidos, las facturas y las evidencias de firma. Las copias de seguridad conservan esos archivos (cifrados) y los datos de la cuenta como máximo 35 días más; después se borran.
  • Facturación y contabilidad: 6 años (art. 30 del Código de Comercio) y los plazos de la normativa tributaria.
  • Contenido de los correos en cola: 90 días.
  • Evidencias de firma: 6 años desde el cierre del documento, como se explica arriba.

8. Tus derechos

Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a [Pendiente: correo de contacto]. Muchos datos los puedes consultar y cambiar tú mismo en Ajustes, y desde allí también puedes eliminar tu cuenta.

Si crees que no hemos tratado bien tus datos, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).

9. Seguridad

  • Conexiones cifradas (TLS) y archivos en custodia cifrados con AES-256-GCM.
  • Contraseñas guardadas con bcrypt; nunca en claro.
  • Los enlaces de los correos se derivan criptográficamente y en la base de datos solo se guarda su huella.
  • Bloqueo ante intentos repetidos de acceso, avisos por correo de los cambios sensibles y reautenticación para las operaciones delicadas.

10. Cambios en esta política

Si cambiamos esta política de forma relevante, lo indicaremos en esta página con su nueva fecha y, si te afecta, te avisaremos por correo.