Saltar al contenido principal

Política de Privacidad

Última actualización: 1 de septiembre de 2026

1. Responsable del Tratamiento

El responsable del tratamiento de sus datos personales es IMPULSO XL LLC, operadora de la plataforma NexoBrokers.

Para cualquier consulta sobre privacidad: info@nexobrokers.es

2. Datos que Recopilamos

Recopilamos los datos necesarios para prestar el servicio:

  • Datos de cuenta: nombre, email, credenciales de acceso
  • Datos profesionales: empresa y cargo
  • Datos de uso: registros de actividad en la plataforma, incluidos datos técnicos de conexión (dirección IP y tipo de dispositivo/navegador) con fines de seguridad y de control del uso de las licencias contratadas
  • Datos de clientes finales: información introducida por los brokers para gestionar operaciones hipotecarias (datos identificativos, económicos y documentación)

4. Finalidades del Tratamiento

  • Gestión de cuentas de usuario y autenticación
  • Prestación del servicio de gestión hipotecaria
  • Envío de notificaciones relacionadas con el servicio
  • Soporte técnico
  • Mejora y optimización de la plataforma
  • Cumplimiento de obligaciones legales

5. Tratamiento como Encargado

Respecto a los datos de clientes finales introducidos por los brokers, NexoBrokers actúa como Encargado del Tratamiento (Art. 28 RGPD). La empresa del broker es el Responsable del Tratamiento de dichos datos.

6. Destinatarios

Para la prestación del servicio, sus datos pueden ser tratados por proveedores de infraestructura, alojamiento, comunicación y autenticación ubicados en la UE y EE.UU., con garantías adecuadas conforme al RGPD (Data Privacy Framework o Cláusulas Contractuales Tipo).

En nuestro sitio web público utilizamos, previa aceptación de la categoría “Analítica” en el panel de consentimiento, los proveedores de analítica PostHog y Microsoft Clarity, que tratan datos de navegación (páginas visitadas, interacciones y datos técnicos del dispositivo) como encargados del tratamiento. La grabación de sesiones está desactivada. Si no acepta esa categoría, estos proveedores no se cargan.

No vendemos ni cedemos sus datos a terceros con fines comerciales.

7. Conservación de Datos

  • Datos de cuenta: mientras la cuenta esté activa + 2 años
  • Datos de operaciones: según obligaciones fiscales y mercantiles aplicables
  • Registros de actividad: 2 años
  • Registros técnicos de conexión (dirección IP y dispositivo): 90 días

Transcurridos estos plazos, los datos serán suprimidos o anonimizados.

8. Uso de Inteligencia Artificial y Decisiones Automatizadas

8.1. Herramientas de IA integradas

NexoBrokers utiliza herramientas de inteligencia artificial como soporte administrativo para facilitar la gestión de expedientes hipotecarios. Estas herramientas generan resúmenes, organizan documentación y realizan cálculos aritméticos objetivos (LTV, ratios de endeudamiento, cuotas estimadas).

Las herramientas de IA no realizan scoring crediticio, evaluaciones de solvencia, ni recomendaciones de productos financieros. Toda decisión sobre viabilidad, idoneidad y recomendación de productos hipotecarios es responsabilidad exclusiva del intermediario de crédito inmobiliario cualificado, conforme al Art. 14 de la Ley 5/2019 (LCCI).

8.2. Tratamiento de datos con IA

  • Los datos personales se sanitizan antes de ser procesados por modelos de IA: se eliminan DNI/NIE, direcciones completas, emails y teléfonos.
  • Los intervinientes se pseudonimizan (ej: “Interviniente 1”) para minimizar la exposición de datos personales.
  • Solo se envían datos estrictamente necesarios: edad, situación laboral, datos financieros agregados y provincia del inmueble.
  • Los proveedores de IA actúan como encargados del tratamiento conforme al Art. 28 del RGPD, con contratos que garantizan la seguridad y confidencialidad de los datos.

8.3. Decisiones automatizadas (Art. 22 RGPD)

NexoBrokers no toma decisiones automatizadas que produzcan efectos jurídicos o afecten significativamente a los interesados. Los documentos generados por IA son borradores de soporte administrativo que siempre requieren revisión y aprobación humana por parte del intermediario de crédito antes de cualquier uso.

El sistema no determina la concesión o denegación de crédito, condiciones financieras aplicables, ni la viabilidad de operaciones hipotecarias.

8.4. Sus derechos en relación con la IA

  • Derecho a solicitar que no se utilicen herramientas de IA en la gestión de su expediente, sin que ello afecte a la prestación del servicio de intermediación.
  • Derecho a solicitar acceso a los documentos generados con asistencia de IA sobre su perfil.
  • Derecho a solicitar intervención humana, a expresar su punto de vista y a impugnar cualquier resultado generado por herramientas automatizadas.

Para ejercer estos derechos, contacte con info@nexobrokers.es.

8.5. Transparencia y Reglamento Europeo de IA

Conforme al Reglamento (UE) 2024/1689 (AI Act), informamos de que los sistemas de IA utilizados en NexoBrokers operan bajo supervisión humana obligatoria. Todo documento generado con asistencia de IA se identifica claramente como tal, y se mantienen registros de auditoría de cada generación con IA para garantizar la trazabilidad.

8.6. Proveedores de IA y no entrenamiento

Los modelos de lenguaje se utilizan a través de la pasarela OpenRouter, configurada para enrutar únicamente a proveedores que no conservan las entradas ni las emplean para entrenar modelos (parámetro data_collection: deny en todas las peticiones). La transcripción de notas de voz se realiza con Groq, cuyas condiciones de servicio prohíben utilizar las entradas de los clientes para entrenar modelos.

Ningún dato obtenido a través de las APIs de Google (eventos de Google Calendar o Gmail) se envía a estos servicios de inteligencia artificial.

9. Sus Derechos

Conforme al RGPD, usted puede ejercer sus derechos de:

  • Acceso, rectificación y supresión de sus datos
  • Oposición y limitación del tratamiento
  • Portabilidad de datos
  • Retirada del consentimiento en cualquier momento

Puede solicitar el acceso o la supresión de sus datos a través de nuestro canal habilitado a tal efecto. Para el resto de derechos (rectificación, oposición, limitación y portabilidad), contacte con info@nexobrokers.es. Si considera que sus derechos no han sido atendidos, puede reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).

10. Eliminación de Datos

Puede solicitar la eliminación de sus datos personales en cualquier momento por cualquiera de estas vías:

  • Por email: escriba a info@nexobrokers.es indicando su solicitud de eliminación. Le responderemos confirmando la recepción y el estado de su solicitud.
  • Desde la plataforma: los administradores de cuenta pueden solicitar la eliminación completa de los datos de su organización desde el apartado Configuración → Datos. La eliminación se programa con un periodo de gracia de 30 días, durante el cual puede cancelarse.

Las solicitudes se atienden en un plazo máximo de 30 días y, una vez completada la eliminación, recibirá una confirmación por email. Únicamente conservaremos aquellos datos cuya retención sea exigida por una obligación legal (por ejemplo, fiscal o mercantil), informándole en tal caso de la justificación y del plazo de conservación.

Datos obtenidos a través de integraciones con Meta (WhatsApp Business): si ha conectado su cuenta de WhatsApp Business a NexoBrokers mediante nuestra aplicación de Meta, puede solicitar por las mismas vías la eliminación de los datos asociados a dicha integración (identificadores de la cuenta de WhatsApp Business, credenciales de acceso y metadatos de mensajería). También puede desconectar la integración en cualquier momento desde la plataforma, lo que revoca el acceso de NexoBrokers a su cuenta de WhatsApp Business.

11. Cookies

Utilizamos cookies necesarias para el funcionamiento de la plataforma y, solo si las acepta, cookies de analítica y de atribución que nos permiten saber cómo se usa el sitio y desde qué canal llegó su visita. Puede aceptarlas o rechazarlas, y cambiar su decisión en cualquier momento, desde el panel de consentimiento. Para el detalle de cada cookie, consulte nuestra Política de Cookies.

12. Medidas de Seguridad

Aplicamos medidas técnicas y organizativas apropiadas conforme al artículo 32 del RGPD para proteger los datos personales frente a accesos no autorizados, pérdida o alteración:

  • Cifrado en tránsito: todo el tráfico con la plataforma viaja sobre TLS 1.2 o superior.
  • Cifrado en reposo de credenciales de terceros: los tokens OAuth de Google y Microsoft y las contraseñas SMTP e IMAP se almacenan cifrados con AES-256-GCM, con una clave gestionada fuera de la base de datos.
  • Aislamiento por organización: cada organización accede únicamente a sus propios datos mediante políticas de seguridad a nivel de fila (Row Level Security) aplicadas en la propia base de datos.
  • Control de acceso por roles: los permisos se asignan por rol siguiendo el principio de mínimo privilegio.
  • Registro de auditoría: los accesos y las acciones sensibles quedan registrados para su trazabilidad.
  • Copias de seguridad cifradas gestionadas por nuestro proveedor de infraestructura.
  • Acceso restringido del personal a los datos de clientes, limitado a lo necesario para prestar el servicio y sujeto a deber de confidencialidad.

Revocación de accesos: cuando el usuario desconecta su cuenta de Google o de Microsoft desde la plataforma, revocamos los tokens frente al proveedor y las credenciales se eliminan de nuestra base de datos de forma inmediata. El usuario puede además revocar el acceso en cualquier momento desde la configuración de seguridad de su propio proveedor.

Gestión de incidentes: ante una violación de seguridad de los datos personales, la notificaremos a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas (artículo 33 del RGPD) y a las personas afectadas cuando el incidente entrañe un alto riesgo para sus derechos y libertades (artículo 34 del RGPD).

13. Datos de Servicios de Google (Google Calendar y Gmail)

De forma opcional, cada usuario puede conectar su propia cuenta de Google a la plataforma mediante el protocolo OAuth de Google. Al hacerlo, NexoBrokers solicita únicamente los siguientes permisos, y solo cuando el usuario activa la función correspondiente:

  • Google Calendar (calendar.events): leer los eventos de su calendario para mostrarlos junto a sus citas en la plataforma, y crear, actualizar y eliminar en su calendario los eventos correspondientes a las citas y tareas gestionadas en la plataforma (sincronización bidireccional). Este permiso se limita a los eventos: no da acceso a la lista de calendarios, a sus permisos ni a la configuración de la cuenta.
  • Envío de correo con Gmail (gmail.send): enviar correos electrónicos a sus propios clientes desde la dirección del usuario cuando este lo solicita expresamente desde la plataforma. Este permiso solo permite enviar. NexoBrokers no solicita permiso para leer el buzón, y no lee ni almacena el contenido de sus mensajes recibidos. Si el usuario desea recibir las respuestas de sus clientes dentro de la plataforma, debe configurarlo por IMAP o mediante su cuenta de Microsoft, fuera de las APIs de Google.
  • Perfil básico (email, nombre e imagen): identificar la cuenta conectada en la interfaz.

Estos datos se utilizan exclusivamente para prestar las funciones descritas que el usuario activa. No los empleamos con fines publicitarios, no los vendemos ni cedemos a terceros, y no los utilizamos para entrenar modelos de inteligencia artificial. Los tokens de acceso se almacenan cifrados y el usuario puede revocar la conexión en cualquier momento desde la configuración de la plataforma o desde myaccount.google.com/permissions.

Los datos obtenidos a través de las APIs de Google no se envían a servicios de inteligencia artificial de terceros ni se utilizan para crear, entrenar o mejorar modelos de IA, propios o ajenos.

Conservación: los eventos de Google Calendar se consultan en tiempo real para mostrarlos en la plataforma y no se copian a nuestra base de datos. De la sincronización solo conservamos el identificador del evento asociado a cada cita o tarea creada desde la plataforma, para poder actualizarlo o eliminarlo después. Al desconectar la cuenta, revocamos los tokens frente a Google y las credenciales se eliminan de nuestra base de datos, con lo que cesa todo acceso a los datos de Google.

El uso que NexoBrokers hace de la información recibida de las APIs de Google se ajusta a la Política de Datos de Usuario de los Servicios de API de Google, incluidos los requisitos de Uso Limitado (Limited Use).

14. Modificaciones

Podemos actualizar esta política periódicamente. En caso de cambios sustanciales, le notificaremos por email o mediante aviso en la plataforma.

15. Contacto

Para consultas sobre privacidad: info@nexobrokers.es