Confianza

Las respuestas que pide tu departamento de compras

Dónde vive el dato, quién más lo toca, qué guardamos de las cuentas que conectas y qué pasa cuando algo se cae. Sin formularios y sin pedirlo por correo: está todo en esta página.

Última actualización: 4 de septiembre de 2026.

Empresa española

PlanVortex lo desarrolla y lo opera TALIA SOFTWORKS, S.L., con CIF B05350616 e inscrita en el Registro Mercantil de Ciudad Real. Los datos completos de inscripción están en las condiciones de uso.

Factura en euros, con IVA

Los precios están en euros y la factura la emite una sociedad española con IVA español. Si tienes VAT intracomunitario válido se aplica la inversión del sujeto pasivo. No hay cambio de divisa ni comisión por conversión.

El dato se queda en la UE

La base de datos, la identidad y los archivos que subes están en la Unión Europea. Ningún proveedor de fuera del Espacio Económico Europeo almacena el contenido de tu cuenta.

RGPD y AEPD

Somos encargados del tratamiento de los datos que tratas con PlanVortex. El contrato de encargado se descarga desde aquí, ya firmado por nuestra parte. La autoridad de control que nos corresponde es la Agencia Española de Protección de Datos.

Dónde vive el dato

PlanVortex no corre sobre la nube de nadie: corre sobre servidores propios que operamos nosotros. Esto es lo que hay y dónde está cada pieza.

  • El servicio —la API, el panel y el planificador de tareas en segundo plano— corre en servidores dedicados alojados con IONOS, un proveedor europeo, en su centro de datos de España.
  • La base de datos y la caché son nuestras y viven en esa misma máquina. No están publicadas en internet: sólo habla con ellas el propio servicio. No hay ninguna base de datos gestionada por un tercero.
  • La identidad la gestiona una instancia de Keycloak que también es nuestra y también vive ahí. Nosotros no guardamos contraseñas, y no hay ningún proveedor externo de inicio de sesión que vea quién entra en tu cuenta.
  • Los archivos que subes se guardan en Cloudflare R2 con jurisdicción de la Unión Europea, una opción de almacenamiento que garantiza que los objetos no salen de la UE. El contenedor es privado: no tiene dirección pública ni adivinable, y todo se sirve con enlaces firmados que caducan.
  • El correo que te enviamos —avisos de cuenta, facturación e invitaciones— sale de nuestro propio servidor de correo. No usamos ninguna plataforma de envío masivo, así que tu dirección no acaba en la lista de nadie.

La única transferencia fuera del Espacio Económico Europeo que existe hoy es la generación con inteligencia artificial, y sólo si la usas: lo que le pides viaja al proveedor del modelo. Está detallada en la tabla de abajo, y en el plan gratuito no ocurre nunca porque no incluye créditos de IA.

Quién más toca el dato: los cinco subencargados

Un subencargado es una empresa que trata datos por nuestra cuenta para que el servicio funcione. Son cinco, ni uno más. No hay herramientas de analítica de producto, ni de soporte, ni de grabación de sesiones, ni de captación: no las usamos.

ProveedorPara quéDónde trata el datoQué ve
IONOSAlojamiento del servidorEspaña (UE)Aloja la máquina en la que corre todo. Como cualquier alojamiento tiene acceso físico al equipo; no accede a los datos.
CloudflareArchivos y protección de la redUE (R2 con jurisdicción europea)Los archivos que subes —imágenes y vídeos— y el tráfico web que pasa por su protección.
StripeCobros y facturaciónIrlanda (UE)Tus datos de facturación y el medio de pago. Los datos de la tarjeta los recoge Stripe directamente: no pasan por nuestros servidores ni los guardamos.
OpenRouterGeneración con IA (opcional)Estados UnidosSólo si usas la IA: las instrucciones que escribes y el texto o la imagen que se genera. No enviamos tus cuentas conectadas, tus contactos ni tus estadísticas.
GoogleAnalítica y anti-spamIrlanda (UE), con transferencias a EE. UU.La analítica sólo si la aceptas, y en el panel con la dirección limpiada de identificadores. reCAPTCHA protege el formulario de contacto.

Las redes sociales no son subencargados nuestros

Cuando publicas en Instagram o contestas una reseña de Google Business, ese contenido lo mandas tú a esa red usando la cuenta que tú has conectado. La red lo trata bajo su propia política y como responsable independiente, no por cuenta nuestra. Nosotros somos el camino, no el destino.

Si cambia esta lista, te enteras antes

Nos comprometemos a avisar con al menos 30 días de antelación, por correo a los administradores de la cuenta, antes de incorporar o sustituir un subencargado, para que puedas oponerte. Es la misma obligación que asumimos en el contrato de encargado del tratamiento.

Qué guardamos de las cuentas que conectas

El permiso de acceso a tus redes sociales es el dato más delicado que nos confías, así que conviene ser exacto sobre qué hacemos con él.

  • El permiso de acceso (el token de OAuth) no sale nunca del servidor. La API lo elimina de cualquier respuesta antes de enviarla, así que no se puede leer desde el panel, desde una integración ni desde un registro de actividad, ni siquiera con tu propia sesión iniciada.
  • A cada red le pedimos el permiso mínimo que necesita la función que vas a usar, ni uno más.
  • Los secretos que nos entregas a propósito —tus propias claves de API, las credenciales de tu aplicación de Discord— se guardan cifrados con AES-256-GCM y son de sólo escritura: se pueden sustituir, pero no volver a leer.
  • Lo que traemos de las redes —publicaciones, contadores, comentarios y reseñas— es una copia de trabajo que se refresca de forma continua contra la propia red. No construimos un histórico paralelo que sobreviva a la desconexión.
  • Al desconectar una cuenta revocamos el permiso contra esa red en ese mismo momento —deja de ser válido al instante— y borramos sus credenciales de nuestra base de datos.
  • Al dar de baja tu cuenta, un proceso automático que corre a diario la elimina por completo en menos de 24 horas. La única excepción son las facturas, que la normativa fiscal obliga a conservar.

El detalle completo —cifrado en tránsito, control de acceso, plazos de conservación y cómo ejercer tus derechos— está en la política de privacidad. Leer la política de privacidad

Compromiso de disponibilidad

99,9 %objetivo de disponibilidad mensual

Equivale a un máximo de unos 43 minutos de indisponibilidad al mes. Es un objetivo de servicio, no un acuerdo con penalizaciones: preferimos publicar el número que perseguimos a no publicar ninguno, que es lo que hace casi todo el mundo en este sector.

  • El mantenimiento planificado se avisa con al menos 48 horas de antelación y se hace fuera del horario laboral español. No cuenta como indisponibilidad.
  • Ante una incidencia que afecte al servicio avisamos por correo a los administradores de las cuentas afectadas, y después publicamos qué ha pasado y qué hemos hecho.
  • Las publicaciones programadas no se pierden si el servicio se cae: quedan pendientes y salen cuando vuelve. Una caída retrasa una publicación, no la cancela.
  • Lo que no podemos garantizar es la disponibilidad de las redes sociales. Si Instagram deja de aceptar publicaciones, PlanVortex sigue funcionando y reintentando, pero el resultado depende de ellos.

Si tu contratación necesita un acuerdo de nivel de servicio firmado, con penalizaciones y tiempos de respuesta comprometidos, escríbenos y lo hablamos. No está en la letra pequeña porque preferimos no prometérselo de forma automática a todo el mundo.

Contrato de encargado del tratamiento

El contrato del artículo 28 del RGPD, con la lista de subencargados, las medidas de seguridad y las instrucciones de tratamiento. Se descarga sin formulario, sin dejar el correo y sin esperar a que alguien conteste.

Leer y descargar el contrato

¿Falta algo que necesites para comprar?

Si tu proceso de compras pide un documento, un cuestionario de seguridad o una cláusula que aquí no está, pídelo y te lo damos. Contesta la misma persona que escribe el código.

Escríbenos