Última actualización: 2026-05-21 (v1.2)
En Licto nos tomamos en serio tu privacidad. Esta política explica qué datos personales tratamos, con qué finalidad, en qué base jurídica nos apoyamos y cómo puedes ejercer tus derechos.
Tratamos las siguientes categorías de datos:
Además de los datos de tu cuenta, Licto trata información publicada en fuentes oficiales de contratación pública que puede incluir datos personales de terceros (adjudicatarios y personal de los órganos de contratación). Esta información no procede de ti; la ofrecemos con fines informativos y de transparencia, en cumplimiento del deber de información del artículo 14 del RGPD.
Las personas cuyos datos figuran en estas fuentes pueden ejercer los derechos de acceso, rectificación, supresión, oposición y limitación del tratamiento escribiendo a [email protected], así como presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es). Atenderemos las solicitudes de oposición o supresión ocultando el perfil correspondiente cuando proceda.
Los índices estadísticos que calcula Licto (por ejemplo, el Índice Licto) no se calculan para personas físicas.
Conservamos tus datos mientras tu cuenta esté activa. Cuando eliminas tu cuenta desde tu panel personal, ejecutamos en la misma operación y de forma inmediata e irreversible dos pasos:
No existe período de gracia ni mecanismo de recuperación. Tras la operación, el registro anonimizado restante no contiene datos personales en el sentido del artículo 4.1 RGPD y se conserva únicamente para preservar la integridad referencial del registro de eventos de seguridad. Algunos datos pueden conservarse durante un plazo limitado únicamente cuando la ley nos obligue (por ejemplo, obligaciones fiscales o contables).
Los datos de analítica web (consentidos) y los datos de uso del servicio y de API se conservan hasta 24 meses; transcurrido este plazo se eliminan automáticamente del almacén analítico. El registro de eventos de seguridad (audit log) mantiene su plazo de 12 meses.
Mantenemos un registro de eventos de seguridad (audit log) durante 12 meses para investigación de incidentes y cumplimiento normativo. Este registro contiene metadatos técnicos (timestamp, tipo de evento, identificador anonimizado) y no incluye datos personales sensibles.
Para prestarte el servicio recurrimos a los siguientes proveedores (sub-encargados del tratamiento). Cada uno trata únicamente los datos estrictamente necesarios para su función:
| Servicio | Rol | Datos procesados | Ubicación | Política de privacidad |
|---|---|---|---|---|
| Resend | Envío de emails transaccionales y de alertas | Email, nombre | EU/US | Ver política |
| Stripe | Procesamiento de pagos (planes Pro/Agencia, diferido al lanzamiento) | Email, nombre, datos de pago | EU/US (DPF) | Ver política |
| PostHog | Analítica de producto (sólo con consentimiento) | Cookies de sesión, eventos de UI, email (para fusión de personas entre dispositivos), propiedades de identificación seudónima (plan, cohorte, sector, fuente de registro) | EU (cloud región EU) | Ver política |
| Anthropic (Claude Haiku) | Generación de resúmenes IA de licitaciones | Solo descripción pública del tender (sin datos personales) | US | Ver política |
| Sentry | Detección de errores (con scrubbing activo de NIF y email) | Stack traces sin datos personales | EU/US | Ver política |
| Cloudflare R2 | Almacenamiento de documentos públicos de licitaciones y logos | Documentos públicos (sin datos personales del usuario) | EU | Ver política |
| Backblaze B2 | Copia de seguridad de documentos públicos de licitaciones | Documentos públicos (sin datos personales del usuario) | EU | Ver política |
| Meilisearch | Índice de búsqueda full-text | Sólo datos públicos (sin datos personales del usuario) | Auto-alojado (VPS Ionos, Madrid, EU) | — |
| Cloudflare Turnstile | Verificación anti-bot (CAPTCHA) al registrarte o iniciar sesión | Dirección IP y señales del navegador/dispositivo (fingerprint anti-fraude) | EU/US | Ver política |
| IONOS | Alojamiento del servidor (VPS) e infraestructura donde se ejecuta el servicio | Todos los datos del servicio (en reposo y en tránsito en el servidor) | Madrid, EU | Ver política |
| Google (Iniciar sesión con Google) | Autenticación federada, sólo si eliges «Continuar con Google». Actúa como responsable independiente de su propio tratamiento, no como encargado por cuenta de Licto | Nos comunica tu email, tu nombre y un identificador de cuenta. Google conoce, además, que has iniciado sesión en Licto | EU/US (DPF) | Ver política |
| Telegram | Envío de notificaciones por Telegram (canal opcional; sólo si vinculas tu cuenta) | Identificador de chat de Telegram y contenido de la notificación (alertas de licitaciones) | Internacional (fuera del EEE) | Ver política |
Algunos sub-encargados (Stripe, Anthropic) pueden tratar datos en Estados Unidos. Estas transferencias se amparan en el marco EU-US Data Privacy Framework o en cláusulas contractuales tipo de la Comisión Europea, según aplique. Lo mismo aplica a Google LLC si utilizas «Continuar con Google»: Google está adherida al EU-US Data Privacy Framework, y este tratamiento sólo se produce si eliges ese método de acceso — con enlace por correo o clave de acceso no interviene. Si activas el canal opcional de Telegram, el contenido de tus notificaciones se transfiere a Telegram (fuera del EEE) sobre la base de tu consentimiento explícito al vincular tu cuenta (art. 49.1.a RGPD); puedes desvincularla en cualquier momento.
De acuerdo con el RGPD, tienes los siguientes derechos sobre tus datos personales:
/cuenta, que descarga un archivo JSON con todos tus datos.Para ejercer cualquier derecho relacionado con tus datos personales, escríbenos a [email protected] (o a [email protected] si lo prefieres). Responderemos en el plazo máximo de un mes (prorrogable a dos meses si la solicitud es compleja).
Si consideras que el tratamiento de tus datos no se ajusta al RGPD, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (AEPD): www.aepd.es.
Aplicamos medidas técnicas y organizativas razonables para proteger tus datos: cifrado en tránsito (HTTPS), acceso sin contraseñas (enlace por correo, clave de acceso o proveedor externo), tokens de un solo uso con caducidad corta, scrubbing de datos personales en logs, principio de mínimo privilegio en accesos internos y revisión periódica de proveedores.
Si actualizamos esta política, publicaremos la nueva versión en esta misma URL e indicaremos la fecha de «Última actualización». Si los cambios son sustanciales, te avisaremos por email.