Política de Privacidad
Última actualización: 8 de junio de 2026
En FinOps Hub, valoramos y respetamos tu privacidad. Esta Política de Privacidad describe
cómo recopilamos, utilizamos, protegemos y compartimos la información relacionada con el uso de nuestro portal
de optimización financiera multi-inquilino, de acuerdo con el Reglamento General de Protección de Datos (RGPD)
y la legislación española vigente.
Responsable del Tratamiento de tus Datos:
Identidad del Proyecto: FinOps Hub (Plataforma SaaS en Fase Beta Abierta / Entidad en constitución)
Ámbito Geográfico: Tarragona, España
Correo de Contacto & Ejercicio de Derechos (RGPD): contact.center@finopshub.es
1. Información que recopilamos y su base legal
Para poder ofrecerte nuestro servicio de análisis y optimización de costes, recopilamos las siguientes
categorías de datos, siempre con una base legal que nos permite hacerlo:
Datos de Cuenta:
- ¿Qué recogemos? Dirección de correo electrónico, nombre de usuario y credenciales de
acceso (facilitadas al registrarte o mediante proveedores de identidad como SSO).
- ¿Para qué los usamos? Para gestionar tu acceso a la plataforma, identificarte como
usuario y permitirte utilizar nuestros servicios.
- Base Legal: La necesidad de ejecutar el contrato que tenemos contigo al registrarte en
FinOps Hub y para el cumplimiento de nuestras obligaciones legales. También, en algunos casos, nuestro
interés legítimo en garantizar la seguridad de la plataforma y prevenir el fraude.
Credenciales y Claves de API de Nube:
- ¿Qué recogemos? Claves de acceso de lectura para AWS, Azure o Google Cloud.
- ¿Para qué las usamos? Son esenciales para conectar nuestra aplicación con tus cuentas de
nube y poder recuperar las métricas de costes y uso. Estas credenciales se encriptan con algoritmos AES-256
en reposo para tu seguridad.
- Base Legal: La necesidad de ejecutar el contrato que tenemos contigo, ya que sin estas
credenciales no podemos prestarte el servicio de optimización financiera.
Datos de Formularios de Contacto y Estudio de Situación / Autodiagnóstico:
- ¿Qué recogemos? Nombre, dirección de correo electrónico corporativo, nombre de empresa (todos ellos opcionales), respuestas del cuestionario técnico de infraestructura y estimaciones de gasto cloud. Si el usuario decide no proporcionar datos de contacto, la participación se procesa de forma 100% anónima.
- ¿Para qué los usamos? Para calcular y presentar las soluciones prioritarias del diagnóstico interactivo, elaborar estudios estadísticos agregados del sector y, si has indicado voluntariamente tu correo, contactarte para remitirte el informe de resultados o darte soporte sobre la plataforma.
- Base Legal: Tu consentimiento expreso otorgado libremente al remitir el formulario conforme al artículo 6.1.a del RGPD.
Métricas de Consumo de Infraestructura y Kubernetes (Agent-less & Agente Push para VPCs Privadas):
- ¿Qué recogemos? Metadatos agregados de coste, uso e inventario de recursos en la nube
pública y clústeres de Kubernetes (nombres de nodos, namespaces, configuración de pods, y recursos de CPU/RAM
solicitados/límites). A través de la conexión directa Agent-less o mediante el Agente Ligero de solo lectura en VPCs privadas, realizamos lecturas en tiempo real
de estos metadatos mediante la API de Kubernetes sin almacenar datos internos de tus
aplicaciones.
- ¿Qué NO recogemos? No recopilamos ni accedemos a bases de datos de clientes, datos
personales procesados dentro de las aplicaciones de tus contenedores ni código fuente.
- ¿Para qué las usamos? Para realizar el análisis y la optimización de costes, generar
desgloses de gastos granulares por namespace y ofrecerte recomendaciones.
- Base Legal: La necesidad de ejecutar el contrato que tenemos contigo, ya que estos datos
son el corazón de nuestro servicio.
2. Uso de la información y su base legal
Utilizamos la información recopilada exclusivamente para los siguientes fines, siempre amparados en una base
legal:
- Proveer y mantener el panel general de monitorización financiera de costes cloud.
Base Legal: La ejecución del contrato que tenemos contigo. Es decir, necesitamos usar tus datos
para poder ofrecerte el servicio principal de FinOps Hub.
- Calcular simulaciones de optimización y recomendar la desactivación de recursos huérfanos o
sobredimensionados.
Base Legal: La ejecución del contrato que tenemos contigo. Esta es una parte fundamental del
servicio que te ofrecemos para ayudarte a optimizar tus costes.
- Verificar los límites asociados a cada suscripción (por ejemplo, el límite de 14 días de prueba, y
los límites de 1 cuenta cloud, 1 clúster de Kubernetes, y 2.000€ de coste gestionado en el plan
Demo).
Base Legal: La ejecución del contrato que tenemos contigo. Es necesario para asegurar que el
servicio se presta de acuerdo con las condiciones de tu plan.
- Tramitar consultas de contacto, solicitudes de acceso y procesar diagnósticos interactivos de situación cloud.
Base Legal: Tu consentimiento expreso al enviar el formulario (Art. 6.1.a RGPD). Puedes solicitar la eliminación de tus datos o revocar el consentimiento en cualquier momento.
- Prevenir el fraude técnico y garantizar la seguridad de la plataforma.
Base Legal: Nuestro interés legítimo en proteger nuestros servicios, a nuestros usuarios y a la
propia plataforma de posibles fraudes o ataques. También, en algunos casos, el cumplimiento de una
obligación legal.
3. Almacenamiento y protección de datos
Nos tomamos muy en serio la seguridad de tu información.
- Medidas de Seguridad: Toda la información del usuario se almacena en bases de datos
protegidas por sistemas de cortafuegos y cifrado. La comunicación entre el frontend, el backend y las
plataformas de nube pública de los clientes se realiza íntegramente mediante canales seguros con cifrado TLS
1.3, garantizando la confidencialidad e integridad de tus datos.
- Plazos de Conservación: Conservaremos tus datos personales únicamente durante el tiempo
necesario para cumplir con los fines para los que fueron recopilados, incluyendo la prestación de nuestros
servicios, el cumplimiento de nuestras obligaciones legales, la resolución de disputas y la aplicación de
nuestros acuerdos.
- Datos de Cuenta y Credenciales de API: Se conservarán mientras mantengas tu cuenta activa
en FinOps Hub. Una vez que solicites la eliminación de tu cuenta, tus datos y credenciales asociadas serán
eliminados de forma segura en un plazo máximo de 30 o 60 días, salvo que exista una obligación legal que nos
exija conservarlos por más tiempo (por ejemplo, para fines fiscales o contables).
- Métricas de Consumo de Infraestructura: Se conservarán mientras sean relevantes para el
análisis y la optimización de costes de tu cuenta activa. Tras la eliminación de tu cuenta, estos datos
agregados y anonimizados podrían conservarse por un período adicional para fines estadísticos o de mejora
del servicio, siempre que no permitan tu identificación.
4. Derechos del usuario
Como usuario de FinOps Hub, tienes una serie de derechos bajo el Reglamento General de Protección de Datos
(RGPD) y la legislación española de protección de datos. Puedes ejercerlos en cualquier momento contactándonos
a través del correo electrónico de contacto. Tus derechos son:
- Derecho de Acceso: Puedes solicitarnos información sobre si estamos tratando tus datos
personales y, en caso afirmativo, acceder a ellos.
- Derecho de Rectificación: Puedes pedirnos que corrijamos o actualicemos tus datos
personales si son inexactos o incompletos. Esto incluye tus datos de cuenta o credenciales cloud.
- Derecho de Supresión (Derecho al Olvido): Puedes solicitarnos la eliminación total de tu
cuenta y de las claves de acceso de nube asociadas. Eliminaremos tus datos sin dilación indebida, siempre
que no exista una obligación legal que nos impida hacerlo.
- Derecho de Oposición: Puedes oponerte a que tratemos tus datos personales para fines
específicos. Por ejemplo, si no quieres que usemos tus métricas de consumo (anonimizadas) para análisis
estadísticos internos.
- Derecho a la Limitación del Tratamiento: Puedes solicitarnos que limitemos el tratamiento
de tus datos en ciertas circunstancias (por ejemplo, mientras verificamos la exactitud de tus datos).
- Derecho a la Portabilidad de los Datos: Puedes solicitarnos que te entreguemos tus datos
personales en un formato estructurado, de uso común y lectura mecánica, y a transmitirlos a otro responsable
del tratamiento.
- Derecho a Revocar el Consentimiento: Si el tratamiento de tus datos se basa en tu
consentimiento, puedes revocarlo en cualquier momento. Esto incluye revocar los permisos de acceso de
lectura otorgados a FinOps Hub desde tu panel de control cloud.
Para ejercer cualquiera de estos derechos, te pediremos que acredites tu identidad para asegurarnos de que
solo tú puedes acceder a tus datos o modificarlos. Asimismo, tienes derecho a presentar una reclamación ante
la Agencia Española de Protección de Datos (AEPD), si consideras que el tratamiento de tus datos personales no
es adecuado o no se ajusta a la normativa vigente. Puedes encontrar más información en www.aepd.es.
5. Tratamiento de Datos y Privacidad en Inteligencia Artificial (MCP & BYOAI)
FinOps Hub incorpora asistentes de optimización de infraestructura mediante el protocolo estándar Model Context Protocol (MCP v2.0), transporte remoto seguro Server-Sent Events (SSE) e integración opcional con modelos de lenguaje de inteligencia artificial (LLM). En estricto cumplimiento con el RGPD y los principios de seguridad de la información:
- Prohibición de Entrenamiento: Las métricas de facturación, telemetría y consultas procesadas a través del protocolo MCP y del asistente integrado NO son utilizadas bajo ninguna circunstancia para entrenar ni mejorar modelos de lenguaje públicos de terceros (como OpenAI, Anthropic o Google).
- Claves de API de Servicio MCP y Control de Acceso: Para conectar entornos externos (Claude Desktop, Cursor IDE), el usuario genera tokens de servicio revocables con formato
key_id.secret_key. Las claves secretas se almacenan cifradas con AES-256-CBC, están estrictamente confinadas al esquema físico del inquilino (Database-per-Tenant) y pueden ser revocadas o eliminadas de forma inmediata por el administrador.
- Herramientas de Estricta Solo Lectura (Read-Only Tools): La capa MCP expone exclusivamente herramientas tipadas y auditadas de consulta de agregados financieros y de infraestructura (costes consolidados, eficiencia de clústeres, recomendaciones de ahorro). Ningún agente de IA externo dispone de capacidad de mutación, borrado o ejecución de comandos en la nube, ni de acceso directo a la consola de base de datos SQL o a las credenciales de los proveedores.
- Motor Determinista Nativo (Por Defecto): Por defecto, el asistente integrado opera mediante algoritmos deterministas locales que realizan consultas analíticas directas a su esquema de datos sin enviar ningún tipo de información a proveedores externos de IA.
- Soporte BYOAI (Bring Your Own AI): Si el usuario decide suministrar voluntariamente sus propias claves de API de modelos cloud (OpenAI o Anthropic), dichas claves se cifran en reposo dentro del esquema aislado del cliente y no son compartidas ni accesibles por otros inquilinos ni por el equipo operador.
- Modelos Locales en Kubernetes (Ollama - Zero Egress): Cuando el usuario ejecuta modelos locales de IA desplegados con Ollama en su propio clúster Kubernetes, el procesamiento es 100% on-premise dentro de su perímetro privado de red, sin transmisión de datos a internet.
Para más información técnica sobre el modelo de aislamiento, consulte nuestro portal de Seguridad y Privacidad B2B.
6. Cambios en esta política
Nos reservamos el derecho de modificar esta Política de Privacidad en cualquier momento para adaptarla a novedades legislativas o prácticas de la industria. Cualquier cambio significativo en esta Política será notificado a los usuarios de forma proactiva a través del portal o por correo electrónico.