Política de privacidad
Última actualización: 23 de septiembre de 2026
Esta política describe cómo OZEON LLC (“el operador”, “nosotros”), en su condición de responsable del tratamiento, trata los datos personales de los usuarios registrados y visitantes de AMAI Budget, conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD). OZEON LLC es una US LLC (Limited Liability Company) constituida en los Estados Unidos de América (ver la sección de transferencias internacionales).
Cuando un cliente (“tenant”) utiliza AMAI Budget para gestionar los datos de sus propios clientes (presupuestos, facturas, datos de contacto), el operador actúa como encargado del tratamiento por cuenta del tenant. Ese tratamiento se rige por el Contrato de Encargo de Tratamiento (DPA), no por esta política.
1. Responsable del tratamiento
- Denominación: OZEON LLC
- Forma jurídica: US LLC (Limited Liability Company)
- Estado de constitución: New Mexico, United States
- Número de identificación fiscal (EIN, EE. UU.): 37-2116463
- Domicilio: 1781 NORTH TURNER STREET, 1038, HOBBS, NM 88240, USA
- Contacto para asuntos de protección de datos: legal@amai.run
2. Datos que tratamos y finalidad
| Datos | Finalidad | Base jurídica |
|---|---|---|
| Nombre, email, contraseña (cifrada), empresa | Registro y gestión de la cuenta; autenticación | Art. 6.1.b RGPD — ejecución de un contrato |
| Datos fiscales de la empresa (NIF, dirección, régimen de IVA) | Emisión de presupuestos/facturas con VeriFactu | Art. 6.1.c RGPD — obligación legal (normativa antifraude / RRSIF) |
| Datos de facturación de la suscripción SaaS | Cobro del servicio, contabilidad | Art. 6.1.b y 6.1.c RGPD |
| Registros técnicos (logs, IP, sesión) | Seguridad, prevención de fraude, resolución de incidencias | Art. 6.1.f RGPD — interés legítimo |
3. Plazos de conservación
Los datos de la cuenta se conservan mientras la relación contractual esté vigente. Los datos con relevancia fiscal (registros de facturación VeriFactu) se conservan durante el plazo legal de prescripción tributaria (4 a 6 años según el tipo de obligación), tras el cual pueden ser bloqueados conforme al art. 32 LOPDGDD y posteriormente suprimidos.
4. Destinatarios y subencargados
No cedemos datos a terceros salvo obligación legal. Para prestar el Servicio, recurrimos a los siguientes subencargados (todos con contrato conforme al art. 28.4 RGPD):
| Subencargado | Ubicación | Función |
|---|---|---|
| Supabase (autoalojado) | Hetzner, Alemania (UE) | Autenticación, base de datos y almacenamiento de ficheros |
| Dokploy / VPS Hetzner | Hetzner, Alemania (UE) | Alojamiento de la aplicación |
| OpenRouter (OpenAI) | EE. UU. | Funciones de IA: asistente, sugerencias de líneas, extracción de documentos y adaptación de plantillas |
La infraestructura de almacenamiento y procesamiento se ubica en la Unión Europea (Hetzner, Alemania). El operador, OZEON LLC, es no obstante una entidad estadounidense (ver la sección siguiente).
5. Transferencias internacionales
Existen dos vectores de transferencia a un tercer país (Estados Unidos):
- OpenRouter (EE. UU.), subencargado fuera de la UE que encamina las solicitudes de las funciones de IA al modelo de OpenAI que las procesa. Se envían únicamente los datos necesarios para la función que el usuario solicita.
- El propio operador, OZEON LLC, al ser una entidad constituida en EE. UU., puede acceder a los datos desde ese país, aunque el almacenamiento permanezca en la UE.
Estas transferencias se amparan en el EU-U.S. Data Privacy Framework y/o en las Cláusulas Contractuales Tipo, según el proveedor, complementados con las medidas técnicas descritas en la sección de seguridad. El operador documenta la evaluación de estas transferencias y facilita la información pertinente a quien la solicite. El detalle aplicable al tratamiento por cuenta del tenant se recoge en el DPA.
6. Derechos de las personas interesadas
Puedes ejercer tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad escribiendo a legal@amai.run, indicando el derecho que deseas ejercer y adjuntando copia de un documento que acredite tu identidad. Asimismo, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD) si consideras que el tratamiento de tus datos no se ajusta a la normativa.
7. Seguridad
Aplicamos medidas técnicas y organizativas conforme al art. 32 RGPD: cifrado en tránsito (TLS) y en reposo, aislamiento multi-tenant mediante Row Level Security (RLS) por empresa, control de acceso basado en roles y registro de auditoría. Los certificados electrónicos de firma que un tenant pueda subir se cifran con AES-256-GCM y su detalle de custodia se recoge en el DPA.
8. Menores de edad
El Servicio está dirigido a empresas y profesionales. No está destinado a menores de 16 años y no recopilamos conscientemente datos de menores.

