Saltar al contenido principal

Política de Privacidad

Cómo tratamos y protegemos tus datos personales

Actualizado el 1 de julio de 2026

En cristiano — lo esencial en 6 puntos

Resumen orientativo, sin valor contractual: la política completa de abajo es la que manda.

  • Qué datos: los de tu cuenta y tu LLC, la documentación que aportas y — solo si eres Manager y lo autorizas — lectura de tus movimientos bancarios para el bookkeeping.
  • Para qué: prestarte el servicio, cumplir obligaciones legales (facturación, verificación) y avisarte de lo que afecta a tu estructura. No vendemos tus datos.
  • Quién más los toca: proveedores necesarios para operar (hosting, pagos, herramientas de IA) como encargados; a los proveedores de IA solo llega el bloque que cada informe necesita — nunca credenciales bancarias ni tu documento de identidad.
  • Tus derechos: acceso, rectificación, supresión y demás (RGPD; CCPA si estás en California) escribiendo a [email protected]. El representante UE (art. 27) está en proceso de designación; mientras tanto ejerces todos tus derechos igual, por esa misma vía.
  • Borrado: lo ejecuta el equipo manualmente cuando lo pides. Excepción técnica: las huellas de documentos firmados (OpenTimestamps) quedan ancladas en Bitcoin — no contienen datos personales y no pueden borrarse del anclaje.
  • Cuánto guardamos: lo que dura la relación más lo que exige la ley (p. ej. plazos fiscales).
Esta Política de Privacidad explica cómo DEVIL CLUB LLC (en adelante, "nosotros" o "Devil Club") trata los datos personales en el sitio web https://devil.club/ (el "Sitio Web"). Mantenemos un enfoque de mínimos datos y transparencia. Para el detalle técnico de cómo protegemos estos datos (cifrado, cookies, controles de acceso, proveedores), consulta devil.club/seguridad.
I

Identidad del Responsable

Responsable del tratamiento: DEVIL CLUB LLC

Domicilio: 1209 Mountain Road Pl NE, Ste R, Albuquerque, NM 87110, USA

Contacto general: [email protected]

Ejercicio de derechos RGPD: [email protected] (canal monitorizado)

Proveedor operativo/encargado: ciertos servicios técnicos y administrativos vinculados a estructuras (LLC/FIP) pueden ser prestados por DEVIL CLUB LLC.

II

Datos que Tratamos

  • Datos de navegación ("Información del dispositivo"): dirección IP, zona horaria, identificadores de cookies, tipo/versión de navegador, páginas visitadas, referencias (referrers) y acciones básicas de interacción. Se usan con fines estadísticos agregados y para seguridad del Sitio Web. Técnicamente, los identificadores de cookies son pseudónimos (no anónimos en sentido estricto del RGPD), por lo que su tratamiento para analítica requiere consentimiento previo del usuario.
  • Datos que nos proporcionas voluntariamente: nombre, apellidos, email, teléfono, datos de facturación y, en su caso, dirección postal, cuando completas formularios, te suscribes a comunicaciones o contratas servicios.
  • Datos financieros y bancarios (clientes Plan Manager): para clientes que contratan el ecosistema Manager, y previa autorización expresa en el Operating Agreement, accedemos de forma exclusivamente de lectura a datos de cuentas bancarias conectadas voluntariamente (Mercury Bank, Wise u otras entidades designadas por el cliente). Estos datos incluyen: movimientos y saldos de cuenta, importes, fechas, descripciones de contrapartes y categorías de transacciones. El acceso se realiza mediante APIs seguras; las credenciales de conexión (tokens de acceso bancario) se almacenan cifradas con AES-256-GCM, y los movimientos y saldos quedan protegidos por nuestros controles de acceso a base de datos. En ningún caso se utilizan para iniciar pagos, transferencias u operaciones activas.
  • Datos derivados generados por sistemas automatizados (Plan Manager): a partir de los datos financieros y operativos del cliente, nuestros sistemas generan análisis, puntuaciones de salud de la entidad, proyecciones y recomendaciones operativas mediante herramientas de inteligencia artificial. Estos datos derivados son internos, se asocian a la entidad del cliente y se usan exclusivamente para prestar los servicios contratados.
  • Huellas digitales de documentos firmados: los documentos procesados a través del sistema de firma criptográfica generan un hash SHA-256 que se ancla a una autoridad de sellado de tiempo RFC 3161 y a la red Bitcoin vía OpenTimestamps. El hash en sí no contiene datos personales identificables, pero el proceso implica la transmisión de datos a dichos servicios externos.

Importante: No solicitamos deliberadamente categorías especiales de datos (salud, ideología, etc.). Los datos financieros descritos arriba se tratan únicamente en el marco de la prestación de servicios contratados y bajo autorización contractual explícita.

III

Finalidades y Bases Legales

  • Operar y asegurar el Sitio Web (bases: interés legítimo / ejecución de medidas precontractuales).
  • Atender consultas y comunicaciones (bases: ejecución de medidas precontractuales / interés legítimo).
  • Gestión administrativa de servicios contratados (base: ejecución de contrato).
  • Analítica básica y métricas agregadas mediante identificadores pseudónimos gestionados por proveedores externos (base: consentimiento del usuario prestado desde el banner de cookies, revocable en cualquier momento).
  • Prestación del servicio de bookkeeping y monitorización financiera (Plan Manager): acceso y procesamiento de datos bancarios del cliente para categorización de transacciones, generación de informes y preparación de declaraciones fiscales (base: ejecución del contrato y consentimiento explícito otorgado en el Operating Agreement).
  • Análisis automatizado e inteligencia de la entidad (Plan Manager): procesamiento de datos financieros y operativos mediante sistemas de inteligencia artificial para generar análisis de salud de la entidad, recomendaciones y reportes proactivos. Estos outputs son informativos y no constituyen decisiones automatizadas con efectos jurídicos (base: ejecución del contrato / interés legítimo en la mejora del servicio).
  • Comunicaciones informativas si te suscribes (base: consentimiento; podrás darte de baja en cualquier momento).
IV

Conservación

Conservamos los datos el tiempo estrictamente necesario para cada finalidad y para cumplir obligaciones legales. Los plazos concretos son:

  • Reservas y bookings: dos plazos aplicados por el procedimiento gdpr_retention_sweep (ejecución manual y bajo demanda por el equipo de DEVIL CLUB LLC, sin periodicidad automática programada en producción en el momento de publicación de esta Política): (a) reservas borradas a petición del interesado o por el administrador (soft-delete) — los identificadores directos (nombre, email, teléfono, notas) se purgan 30 días después de la baja; durante esos 30 días se conservan email y nombre como ventana de auditoría para atender consultas posteriores. (b) reservas confirmadas, completadas, canceladas o no-show que no han sido borradas explícitamente — los identificadores directos se purgan 1 año después de la fecha de finalización del evento (campo event_end). En ambos casos se conservan metadatos no identificativos (id, fechas del evento, servicio, estado) para contabilidad y planificación de capacidad.
  • Clientes activos y datos contractuales: mientras exista relación contractual y durante 6 años adicionales tras el cierre, según los plazos de prescripción mercantil aplicables.
  • Logs de acceso y autenticación: 12 meses desde su generación, tras los cuales se eliminan o agregan de forma irreversible.
  • Datos financieros y bancarios: durante la vigencia del servicio contratado y, posteriormente, el tiempo necesario para cumplir obligaciones fiscales y legales (generalmente 5-7 años según normativa aplicable). El acceso read-only a APIs bancarias se desactiva en el momento en que el cliente revoca la autorización o finaliza el contrato.
  • Datos derivados de IA (análisis y reportes): durante la vigencia del servicio. Los informes generados quedan disponibles al cliente a través de su panel durante la relación contractual.
  • Huellas de documentos firmados con OpenTimestamps: conservación permanente por su naturaleza criptográfica. Una vez sellado, el hash queda anclado en la red Bitcoin y resulta técnicamente imposible borrarlo del anclaje. Al cierre de la relación con el cliente, eliminamos las copias locales en nuestros sistemas, pero el hash anclado permanece como prueba temporal independiente (no contiene datos personales, solo un resumen criptográfico).
  • Datos de analítica: conservados por el proveedor según su configuración (ver sección de proveedores) y agregados internamente tras ese período.
V

Comunicaciones y Proveedores

Compartimos datos con los siguientes encargados del tratamiento (art. 28 RGPD). Todos ellos tratan los datos por cuenta de DEVIL CLUB LLC, bajo contrato y con medidas de seguridad apropiadas:

  • Infraestructura y alojamiento: servidor principal y bases de datos en VPS dedicado ubicado en Estados Unidos (región US-East). Cifrado en tránsito (TLS 1.2+) en todas las conexiones; cifrado en reposo (AES-256-GCM) aplicado a campos concretos de alta sensibilidad (identificadores fiscales de partners, datos de pedidos BEA, credenciales de acceso bancario) — el resto de la base de datos se protege mediante control de accesos, no cifrado de campo.
  • Cloudflare (CDN + Web Analytics): red de distribución de contenido y métricas de performance sin cookies. Datos tratados: métricas de navegación anónimas (páginas visitadas, país agregado, métricas de rendimiento). Infraestructura: red global con edge nodes en la UE para usuarios en la UE. Base: interés legítimo (seguridad y disponibilidad del Sitio Web).
  • Google (modelo Gemini — narrador principal de informes): redacción de la narrativa de los informes del plan Manager y de los análisis de Lucy, con el modelo gemini-2.5-flash vía Google AI Studio. Datos tratados: los resúmenes financieros y de actividad de tu LLC que alimentan cada informe (entidades, transacciones agregadas, narrativas fiscales). Infraestructura: Estados Unidos. Google LLC está adherido al EU-US Data Privacy Framework. Base: ejecución del contrato.
  • Qué limita la exposición ante los proveedores de IA: no aplicamos hoy una capa de sustitución automática de datos personales antes de estos envíos. La protección es de diseño: a los proveedores de IA solo les llega el bloque de datos que cada informe o resumen necesita — nunca tus credenciales bancarias (no las tenemos ni nosotros), tu documentación de identidad ni texto libre escrito por ti.
  • Groq (inferencia IA para resúmenes y narrativas): generación de resúmenes de booking (booking/summarize), narrativas fiscales de dossiers y resúmenes de insights generados por Lucy; además, respaldo del narrador de informes cuando Google no está disponible. Datos tratados: nombre del cliente y transcripción de la reunión (para resúmenes de booking), así como resúmenes de entidades, transacciones y narrativas fiscales. Infraestructura: Estados Unidos. Base: ejecución del contrato e interés legítimo en resúmenes automatizados.
  • Google Calendar: gestión de citas con el cliente (bookings y reuniones programadas). Datos tratados: email, nombre y fecha/hora de la reserva. Infraestructura: Google Cloud (UE/EE. UU.). Google está adherido al EU-US Data Privacy Framework.
  • Google Drive: almacenamiento off-site exclusivamente de copias de seguridad de la base de datos (dumps PostgreSQL generados por pg_dump en formato custom comprimido). Los documentos del cliente (PDFs firmados, contratos, entregables) NO se almacenan en Google Drive: residen en el sistema de ficheros local del VPS (ver "Infraestructura y alojamiento"). Los dumps se depositan en una carpeta privada ("DevilClub DB Backups") accesible únicamente mediante una cuenta de servicio autenticada con OAuth. La protección en reposo se apoya en el cifrado a nivel de disco que Google aplica por defecto a todo contenido en Drive y en los controles de acceso de la cuenta de servicio; no aplicamos una capa adicional de cifrado a nivel de fichero sobre el dump. Datos tratados: copias de seguridad de la base de datos (que pueden contener datos personales de clientes en forma cifrada/comprimida). Infraestructura: centros de datos de Google; no forzamos una región específica, por lo que el almacenamiento queda sujeto a la política de ubicación por defecto de Google. Adherido al EU-US Data Privacy Framework.
  • Telegram (canales privados de operaciones): canales privados del equipo Devil Club para alertas operativas y para el paso de revisión humana ("human-in-the-loop") previo al envío de ciertos entregables al cliente. Los mensajes pueden incluir referencias a eventos del cliente (nueva reserva, solicitud RGPD recibida, incidencias) y, en el flujo de revisión, documentos PDF generados automáticamente —en particular borradores de declaraciones fiscales y resúmenes anuales de la LLC— que el administrador aprueba antes de que se remitan al cliente o a la autoridad fiscal. Estos canales son privados y están restringidos al personal autorizado de DEVIL CLUB LLC; nunca se envían contraseñas, credenciales bancarias ni documentos a canales públicos. Base: interés legítimo (operativa, control de calidad y compliance) y ejecución del contrato.
  • Corporate Tools (Registered Agent): renovación del agente registrado de cada LLC ante el estado de New Mexico y otros. Datos tratados: razón social de la LLC, EIN y dirección registral. Infraestructura: Estados Unidos. Base: ejecución del contrato y obligación legal del cliente (mantener RA activo).
  • Soporte y comunicación: herramientas de correo transaccional y mensajería directa con el equipo Devil Club para seguimiento operativo.
  • APIs bancarias (Plan Manager): Mercury Bank y Wise, como fuentes de datos bajo autorización del cliente. DEVIL CLUB LLC accede a sus APIs únicamente con las credenciales de lectura autorizadas por el cliente. Estas plataformas tienen sus propias políticas de privacidad.
  • Soporte y comunicación: herramientas de ticketing y correo transaccional (envío de notificaciones y documentos al cliente desde [email protected]).
  • Autoridad de sellado de tiempo RFC 3161: recibe el hash SHA-256 de documentos firmados para emitir el sello de tiempo criptográfico. No recibe el contenido del documento ni datos personales.
  • Red Bitcoin / OpenTimestamps: ancla el hash de documentos firmados al blockchain de Bitcoin para verificación permanente. No transmite datos personales.

Herramientas de analítica y publicidad no activas actualmente: Google Analytics, Microsoft Clarity, TikTok Analytics y Google Ads aparecen pre-aprobadas en nuestro banner de cookies y en la política de seguridad de contenidos (CSP), pero no están cargándose en el Sitio Web en el momento de publicación de esta Política. Si en el futuro se activan, actualizaremos esta Política antes de que comiencen a operar y se requerirá el consentimiento del usuario cuando corresponda.

No vendemos datos personales.

VI

Transferencias Internacionales y Ubicación de la Infraestructura

Ubicación física de la infraestructura:

  • Servidor principal y bases de datos: VPS dedicado en Estados Unidos (región US-East).
  • Backups: dumps de base de datos replicados a Google Drive en una carpeta privada accesible únicamente por cuenta de servicio, protegidos por el cifrado en reposo que Google aplica por defecto en Drive. No forzamos una región concreta: la ubicación física de estos backups la determina la política por defecto de Google para la cuenta de servicio.
  • Cache y CDN: Cloudflare (red global con edge nodes EU para usuarios en la UE, de forma que el contenido estático se sirve desde infraestructura europea).

Para usuarios de la Unión Europea, cuando sea aplicable el RGPD, empleamos las garantías adecuadas previstas por el Capítulo V del Reglamento: Cláusulas Contractuales Tipo (SCCs) aprobadas por la Comisión Europea o mecanismos equivalentes.

Adicionalmente, desde julio de 2023, las transferencias a EE. UU. realizadas a través de proveedores certificados al EU-US Data Privacy Framework (DPF) se amparan en ese mecanismo de adecuación, aprobado por decisión de la Comisión Europea. Google, Microsoft y Cloudflare, entre otros de nuestros proveedores, están adheridos al DPF.

VII

Cookies

Utilizamos cookies técnicas y, en su caso, de terceros para funciones y analítica agregada. Puedes gestionar o desactivar cookies desde tu navegador.

Más detalle en nuestra Política de Cookies.

VIII

Procesamiento Automatizado e Inteligencia Artificial

Para los clientes del Plan Manager, DEVIL CLUB LLC opera sistemas de análisis automatizado asistidos por inteligencia artificial (el "Sistema de Inteligencia") que procesan datos financieros y operativos de la entidad del cliente para generar:

  • Evaluaciones de salud financiera y compliance de la entidad.
  • Análisis de patrones de transacciones y categorizaciones automáticas.
  • Recomendaciones operativas y alertas proactivas.
  • Informes mensuales unificados.

No toma de decisiones automatizada con efectos jurídicos: Ninguno de los outputs generados por el Sistema de Inteligencia constituye una decisión automatizada con efectos jurídicos o significativos para el cliente en el sentido del artículo 22 del RGPD. Todos los análisis son herramientas informativas de apoyo a la decisión; la decisión final siempre recae en el cliente o en el Manager actuando como administrador fiduciario.

El cliente tiene derecho a solicitar información sobre el funcionamiento del Sistema de Inteligencia y a optar por no recibir análisis automatizados, sin que ello afecte a los servicios de compliance, bookkeeping básico o presentación de declaraciones fiscales. Para ejercer este derecho contacta a [email protected].

IX

Seguridad

Aplicamos medidas técnicas y organizativas razonables para proteger los datos (control de accesos, cifrado en tránsito TLS, registros de auditoría, cifrado en reposo AES-256-GCM en campos de alta sensibilidad — identificadores fiscales de partners, datos de pedidos BEA, credenciales de acceso bancario). El resto de la base de datos se protege mediante control de accesos, sin cifrado de campo adicional. Ningún sistema es 100% invulnerable, pero trabajamos para minimizar riesgos.

X

Ejercicio de Derechos RGPD (Usuarios UE/EEE)

Si te encuentras en la UE/EEE, puedes ejercer en cualquier momento los siguientes derechos reconocidos en los artículos 15 a 22 del RGPD:

Acceso
Rectificación
Supresión
Limitación
Portabilidad
Oposición

También tienes derecho a no ser objeto de decisiones automatizadas con efectos jurídicos (art. 22 RGPD) y a presentar una reclamación ante la Agencia Española de Protección de Datos (aepd.es) o ante tu autoridad de control nacional.

Cómo ejercer tus derechos

  1. 1 Envía un email a [email protected] con asunto RGPD — [derecho que quieres ejercer] (por ejemplo: "RGPD — supresión").
  2. 2 Incluye nombre completo, email con el que operas con Devil Club y una descripción breve de tu solicitud. Si lo consideras necesario, adjunta copia de un documento identificativo (DNI/NIE/pasaporte) para acreditar tu identidad.
  3. 3 Respondemos en un plazo máximo de 30 días naturales desde la recepción de tu solicitud, ampliable otros 60 días en casos complejos (te avisaríamos antes de vencer el plazo inicial). El ejercicio es gratuito salvo solicitudes manifiestamente infundadas o excesivas.
  4. 4 Si no estás conforme con la respuesta, puedes acudir a la AEPD (aepd.es) sin necesidad de reclamación previa.

Solicitud de borrado

Borrado self-service limitado (solo miembros autenticados): existe un endpoint autenticado (POST /api/member/gdpr-erase) que permite a un miembro con sesión iniciada marcar como borradas (soft-delete) todas las reservas asociadas a su dirección de email. El alcance de este endpoint está limitado a las reservas/bookings del usuario; la purga definitiva de los identificadores directos de esas reservas se realiza después con los plazos descritos en la sección IV (ventana de auditoría de 30 días).

Borrado completo (cuenta, contratos, facturación, documentos): el resto del borrado — más allá de las reservas — se procesa de forma manual por el equipo de DEVIL CLUB LLC; no existe un único botón que elimine todos los datos del cliente de forma automática. Desde tu panel en /miembros/ puedes abrir una solicitud: el formulario genera un correo prellenado a [email protected] con tu email de confirmación, y el equipo revisa y ejecuta el borrado manualmente. Si lo prefieres, puedes escribir directamente a esa dirección sin pasar por el panel.

Procesamos la solicitud en un plazo máximo de 30 días naturales conforme al artículo 17 del RGPD, respetando los límites derivados de obligaciones legales de conservación (por ejemplo, obligaciones fiscales y contables, o documentación contractual que debemos preservar mientras la relación con la LLC del cliente siga abierta frente a terceros como el IRS o el estado de registro).

Canal oficial para derechos RGPD

Escribe a [email protected] con asunto "RGPD — [tu derecho]". Es el canal monitorizado por el Responsable del tratamiento para solicitudes de acceso, rectificación, supresión, oposición, portabilidad y limitación.

[email protected]
XI

Base Adicional para Usuarios UE

Tratamos datos para:

  • (i) Ejecutar contratos o atender solicitudes.
  • (ii) Intereses legítimos (operativa, seguridad, mejora del Sitio Web).
  • (iii) Tu consentimiento cuando sea necesario (por ejemplo, comunicaciones comerciales no esenciales).

Puedes retirar el consentimiento en cualquier momento sin efecto retroactivo.

XII

Enlaces de Terceros

El Sitio Web puede enlazar a sitios externos no controlados por nosotros. Te recomendamos revisar sus políticas de privacidad. No somos responsables de sus prácticas.

XIII

Representante en la Unión Europea (art. 27 RGPD)

DEVIL CLUB LLC es una entidad constituida en Estados Unidos (New Mexico) que ofrece servicios a residentes en la Unión Europea. Conforme al artículo 27 del Reglamento (UE) 2016/679 (RGPD), estamos en proceso de designación formal de un representante en la Unión Europea que actuará como punto de contacto para las autoridades de control y los interesados.

Mientras dicha designación se formaliza, todos los derechos RGPD pueden ejercitarse directamente escribiendo a [email protected], con el mismo plazo de respuesta (30 días naturales, ampliables otros 60 en casos complejos) y las mismas garantías descritas en la sección X de esta Política. La ausencia transitoria del representante no limita en modo alguno los derechos del interesado ni la obligación de DEVIL CLUB LLC de atenderlos.

Esta Política se actualizará con los datos de contacto del representante en cuanto se formalice la designación.

XIV

Cambios en esta Política

Podemos actualizar esta Política para reflejar cambios legales o técnicos. Publicaremos la versión vigente en esta página e indicaremos la fecha de última actualización.

XV

Contacto

Para cuestiones sobre esta Política o sobre tu información personal:

¿Tienes dudas?

Estamos aquí para ayudarte con cualquier consulta sobre privacidad.

[email protected]
XVI

Residentes de California (CCPA/CPRA)

Si eres residente de California, la California Consumer Privacy Act (CCPA), en su versión modificada por la CPRA, te reconoce derechos específicos sobre tu información personal. Esta sección complementa el resto de la Política.

No vendemos ni "compartimos" tu información personal en el sentido de la CCPA/CPRA (no la cedemos a cambio de contraprestación ni para publicidad conductual cross-context). Tampoco tratamos a sabiendas información personal de menores de 16 años con esos fines.

En los últimos 12 meses hemos podido recopilar las siguientes categorías de información personal (ver la sección II para el detalle):

  • Identificadores: nombre, email, teléfono, dirección postal, dirección IP e identificadores de cookies.
  • Información comercial: servicios contratados y datos de facturación.
  • Actividad de red: páginas visitadas, referencias e interacciones básicas con el Sitio Web.
  • Geolocalización aproximada: país/región inferidos a partir de la IP (no precisa).
  • Datos financieros (solo Plan Manager): movimientos y saldos de cuentas bancarias conectadas voluntariamente, en acceso de solo lectura.

Recopilamos esta información para los fines descritos en la sección III y la divulgamos únicamente a los encargados del tratamiento listados en la sección V, por motivos de negocio (prestación del servicio, seguridad y cumplimiento), nunca como venta.

Como residente de California puedes ejercer los siguientes derechos:

  • Saber y acceder: conocer qué categorías y piezas concretas de información personal tratamos, su origen, finalidad y los terceros con los que la compartimos.
  • Eliminar: solicitar la supresión de tu información personal, con los límites de las obligaciones legales de conservación.
  • Corregir: rectificar información personal inexacta.
  • Optar por no vender/compartir: no aplica, porque no vendemos ni compartimos tu información; aun así puedes confirmarlo escribiéndonos.
  • No discriminación: no te trataremos de forma diferente por ejercer cualquiera de estos derechos.

Para ejercerlos, escribe a [email protected] con el asunto "CCPA — [tu derecho]". Verificaremos tu identidad con la información asociada a tu cuenta y responderemos dentro de los plazos de la CCPA (generalmente 45 días, ampliables otros 45 cuando sea razonablemente necesario). Puedes designar a un agente autorizado para presentar la solicitud en tu nombre, acreditando su autorización.

[Actualizado el 1 de julio de 2026]

Recibe la guía y estrategias para tu LLC