Esta política describe cómo tratamos tus datos personales conforme al Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD).
1. Responsable del tratamiento
- Responsable: Madrid Ventures S.L. — NIF B87065892
- Domicilio: Avenida Isla Graciosa,1,28703, San Sebastian de los Reyes, Madrid, España
- Email de contacto (privacidad): contacto@madrid.ventures
2. Qué datos tratamos
- Datos de registro: nombre y apellidos, email, edad, rol (fundador/inversor) y contraseña (almacenada cifrada).
- Datos de perfil y proyecto: la información que publicas voluntariamente sobre ti y tu proyecto (descripción, tracción, equipo, enlaces, imágenes).
- Datos financieros del MV Cockpit: las cifras que introduces voluntariamente para calcular tu pista financiera. Son privadas: solo tú (y los administradores de la plataforma, a efectos técnicos y de cálculo del FounderSeal) podéis verlas; nunca se muestran a otros miembros.
- Datos de pago: los pagos se procesan a través de Stripe. No almacenamos los números de tu tarjeta. Conservamos el histórico de pagos (importe y fecha) para aplicar las reglas del MV Fund.
- Datos de cobro: si solicitas una conversión a efectivo, tratamos el IBAN y el nombre del titular para ejecutar la transferencia y verificar su titularidad (prevención del fraude).
- Datos técnicos y de uso: dirección IP, identificadores de sesión y registros de actividad necesarios para la seguridad y el funcionamiento del servicio.
3. Finalidades y bases jurídicas
- Prestar el servicio (cuenta, publicación de proyectos, comunidad, FounderSeal, MV Fund, membresías) — base: ejecución del contrato (art. 6.1.b RGPD).
- Gestionar pagos, facturación y obligaciones fiscales — base: obligación legal (art. 6.1.c RGPD).
- Prevenir el fraude y garantizar la seguridad de la plataforma y del MV Fund (verificaciones, auditoría de hitos, límites de conversión) — base: interés legítimo (art. 6.1.f RGPD).
- Enviarte comunicaciones sobre el servicio (transaccionales) — base: ejecución del contrato. Comunicaciones comerciales, solo con tu consentimiento (art. 6.1.a RGPD), revocable en cualquier momento.
- Mostrar tu proyecto a otros miembros de la red conforme a las reglas de visibilidad de tu plan y del listón FounderSeal — base: ejecución del contrato.
4. Destinatarios y encargados del tratamiento
No vendemos tus datos. Con carácter general los compartimos únicamente con proveedores que nos prestan servicios (encargados del tratamiento) con las garantías del art. 28 RGPD:
- Supabase (base de datos y autenticación) y Vercel (alojamiento web).
- Stripe (procesamiento de pagos y suscripciones; y, si conectas tu propia cuenta, lectura de tus cobros — ver el apartado 4 sexies).
- RevenueCat (solo si lo conectas: lectura de los ingresos de tu app en App Store y Google Play — ver el apartado 4 sexies).
- Resend (envío de los emails de servicio: tu dirección y el asunto del aviso pasan por su infraestructura para poder entregarse).
- Otros miembros de la plataforma ven exclusivamente la información de tu perfil público y de tus proyectos, según tu plan y las reglas publicadas.
- Administraciones públicas, jueces y tribunales cuando exista obligación legal.
4 bis. Perks de partners: cesión de datos solo con tu consentimiento
En el Mercado MV mostramos perks (créditos, licencias, accesos o descuentos) ofrecidos por empresas colaboradoras. Esas empresas son responsables independientes del tratamiento, no encargadas nuestras, por lo que comunicarles tus datos sería una cesión. Nuestra regla es esta:
- Por defecto no cedemos nada. Al canjear un perk recibes un código o un enlace. Si decides usarlo en la web del partner, eres tú quien facilita allí los datos que estimes, bajo la política de privacidad de ese tercero y fuera de nuestro control.
- Solo con consentimiento expreso y previo. Algunos perks requieren que el partner te dé de alta directamente. Esos aparecen señalados en la plataforma y, antes de canjear, te mostramos qué datos concretos se comunicarían y a quién, y te pedimos tu consentimiento (art. 6.1.a RGPD). Si no lo das, el canje no se realiza y no se comunica ningún dato.
- Guardamos la prueba de lo que aceptaste, incluido el texto literal del consentimiento y su fecha, para poder acreditarlo y para que puedas comprobarlo.
- Puedes revocarlo en cualquier momento escribiendo a contacto@madrid.ventures. La revocación no afecta a la licitud del tratamiento anterior; para que el partner deje de tratar tus datos deberás dirigirte también a él, como responsable independiente.
- No comunicamos a los partners tus datos financieros del MV Cockpit, ni tus datos de pago, ni tu actividad en la plataforma.
A los partners que contratan visibilidad les facilitamos únicamente estadísticas agregadas y anonimizadas (por ejemplo, número de canjes o reparto por sector), nunca datos que permitan identificarte.
Algunos de estos proveedores pueden tratar datos fuera del Espacio Económico Europeo (en particular, en EE. UU.). En esos casos la transferencia se ampara en el Marco de Privacidad de Datos UE-EE. UU. (Data Privacy Framework) o en las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea.
4 ter. Listas de espera de proyectos: tu correo va al fundador
Cada proyecto publicado en Madrid Ventures tiene una página pública en la que quien lo lidera puede activar una lista de espera. Si te apuntas, tu correo electrónico (y el nombre o mensaje que quieras añadir) se comunica a la persona que lidera ese proyecto, que es un responsable independiente del tratamiento y no una encargada nuestra. Comunicarle tus datos es, por tanto, una cesión, y se rige por estas reglas:
- Solo si lo pides tú. Apuntarse es voluntario y requiere marcar una casilla que no viene premarcada. La base jurídica es tu consentimiento (art. 6.1.a RGPD).
- Guardamos el texto literal que aceptaste y su fecha, para poder acreditarlo y para que puedas comprobarlo.
- Finalidad limitada: que quien lidera el proyecto pueda informarte sobre ese proyecto. No se cede a nadie más, no se usa para publicidad de terceros y Madrid Ventures no te envía comunicaciones comerciales por haberte apuntado.
- Puedes salir cuando quieras. Pídeselo a quien lidera el proyecto —dispone de un botón para borrarte— o escríbenos a contacto@madrid.ventures y lo hacemos nosotros.
- Responsabilidad del fundador. Una vez recibidos, el uso que haga de tus datos quien lidera el proyecto es responsabilidad suya. Los Términos le obligan a usarlos solo para la finalidad anterior y a atender tus derechos.
4 quater. El copiloto: guardamos vuestras conversaciones para que te recuerde
Si tienes Fundador Pro puedes usar el copiloto, un asistente conversacional que conoce tu proyecto. Para que no tengas que repetirle tu situación cada vez, guardamos las conversaciones y una nota de memoria que resume lo que le has contado.
- Qué guardamos: los mensajes que escribes y las respuestas del copiloto, junto con una nota que resume tus preocupaciones, decisiones y planes tal y como se los has contado. Base jurídica: ejecución del contrato de tu membresía (art. 6.1.b RGPD).
- Quién puede leerlo: solo tú. La conversación está protegida a nivel de base de datos y solo es accesible desde tu propia cuenta. Ni otros miembros ni el equipo de Madrid Ventures leen tus conversaciones con el copiloto.
- Puedes borrarlo cuando quieras, tú mismo y al instante, con el botón «Olvidar» del propio copiloto: se eliminan los mensajes y la nota de memoria, sin copias.
- Proveedor de IA: para generar las respuestas enviamos tu mensaje, el contexto de tu proyecto y esa nota a nuestro proveedor de modelos de lenguaje, que actúa como encargado del tratamiento (art. 28 RGPD) y no usa tus datos para entrenar sus modelos.
- Lo que NUNCA sale: tus cifras personales del MV Cockpit —ahorros, gastos de vida y sueldo— no se envían al copiloto ni al proveedor de IA. De las cifras de empresa solo se envía el dato derivado de «meses de caja».
4 quinquies. Avisos por email
Te enviamos avisos por email sobre la actividad de tu propia cuenta: solicitudes que recibes, decisiones sobre tus solicitudes, mensajes nuevos y altas en tu lista de espera. Son comunicaciones de servicio (art. 6.1.b y f RGPD), no publicidad, y aun así puedes apagarlas todas: cada correo lleva un enlace de baja de un clic y en «Mi cuenta» tienes el interruptor general. El correo de bienvenida se envía una única vez al crear la cuenta.
- Resend actúa como encargado del tratamiento (art. 28 RGPD) para la entrega: recibe tu dirección y el contenido del aviso, y no los usa para ningún otro fin.
- Los avisos no incluyen el contenido protegido: te decimos que tienes un mensaje o una solicitud, nunca su texto — lo que vive detrás de tu sesión no viaja por email.
- Guardamos un registro de qué avisos se han enviado (tipo, destinatario y fecha) para no enviarte dos veces el mismo y poder auditar el sistema.
4 sexies. Cuentas de cobro conectadas: leemos tus ingresos si tú lo conectas
Si conectas a un proyecto tu propia cuenta de Stripe (cobros por web) o de RevenueCat (tus ingresos de App Store y Google Play), Madrid Ventures accede a ella en modo de solo lectura para leer tus cobros y suscripciones. Sirve para dos cosas: rellenar los ingresos de tu MV Cockpit sin que los teclees, y acompañar con evidencia real los escalones de «Primer euro» e «Ingresos recurrentes» del FounderSeal, en lugar de una captura de pantalla. Es opcional y se activa solo si tú lo pulsas.
- Solo lectura, nunca cobros. El acceso que usamos no nos permite cobrar en tu nombre, ni crear cargos, ni mover dinero. Únicamente leer. En Stripe lo haces con una clave restringida que creas tú y acotas tú, con permiso de lectura sobre tus cobros; no aceptamos tu clave secreta completa, que daría poder total sobre tu cuenta.
- Qué leemos: importes cobrados, número de clientes distintos que han pagado, suscripciones activas y la fecha del primer cobro. No leemos ni guardamos datos personales de tus clientes.
- Quién lo ve: tú y las personas de tu equipo en ese proyecto. Son cifras de empresa, con el mismo trato que el resto del Cockpit: un inversor solo las ve si tú activas expresamente el seguimiento de portafolio para él.
- Stripe y RevenueCat actúan aquí como encargados del tratamiento (art. 28 RGPD) respecto de los datos de negocio de tu proyecto. Stripe lo es además por su papel en el cobro de tu propia membresía.
- De dónde salen los datos de las tiendas. Con RevenueCat, las cifras de ingresos las originan Apple y Google, que se las comunican a RevenueCat por tu relación de desarrollador con ellos. Madrid Ventures no accede a tus cuentas de App Store Connect ni de Google Play Console, y no les pide ningún permiso.
- Tus claves se guardan cifradas —tanto la de Stripe como la de RevenueCat— y no se muestran nunca, ni a ti: solo se usan en nuestros servidores para consultar tus cifras. Puedes revocarlas en cualquier momento desde Stripe o RevenueCat, y ahí dejan de servirnos aunque no las borres aquí.
- Puedes desconectarlo cuando quieras, desde el propio Cockpit o desde el panel de Stripe o RevenueCat. Al desconectar borramos el acceso guardado; las cifras ya leídas dejan de actualizarse.
4 septies. Avisos en el teléfono (notificaciones push)
Si activas los avisos en un dispositivo, tu navegador nos entrega una suscripción de notificaciones: una dirección técnica del servicio de mensajería de ese navegador (Google, Apple, Mozilla) y dos claves con las que ciframos el aviso. Se activa solo si tú pulsas el botón y das permiso, y es por dispositivo: activarlo en el portátil no lo activa en el móvil.
- Qué guardamos: esa dirección técnica, las dos claves de cifrado, un nombre para que reconozcas el dispositivo (por ejemplo «iPhone (app)»), y la fecha del último aviso entregado. No es un identificador que nos diga dónde estás ni qué haces con el teléfono.
- Para qué: avisarte de que ha pasado algo en la plataforma que te toca atender. Nada más: no se usa para publicidad ni para medir tu comportamiento.
- Qué NO va dentro del aviso. Igual que en los correos, el aviso te dice que algo ha ocurrido, no lo cuenta: no lleva cifras, ni datos de terceros, ni contenido privado. Una notificación se lee en una pantalla bloqueada, a la vista de cualquiera.
- El aviso va cifrado de punta a punta (estándar RFC 8291): el servicio de mensajería que lo transporta —Google, Apple o Mozilla— no puede leer su contenido. Esos servicios sí conocen la dirección técnica de tu dispositivo, porque son ellos quienes lo entregan.
- Cómo se apaga. Con el mismo interruptor, o quitando el permiso en los ajustes del navegador. Al desactivarlo borramos la suscripción. Si desinstalas la app o revocas el permiso, el servicio de mensajería nos responde que ya no existe y la borramos solos.
- Y se va con tu cuenta: si la borras, tus suscripciones se eliminan en cascada.
5. Plazos de conservación
Conservamos tus datos mientras tu cuenta esté activa. Al eliminarla, bloqueamos y conservamos los datos estrictamente necesarios durante los plazos de prescripción legal (en particular, la documentación contable y fiscal, hasta 6 años conforme al Código de Comercio y 4 años conforme a la normativa tributaria), tras lo cual se eliminan de forma definitiva.
6. Tus derechos
Puedes ejercer en cualquier momento tus derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar tu consentimiento, escribiendo a contacto@madrid.ventures desde el email asociado a tu cuenta (o adjuntando documento identificativo). Te responderemos en el plazo máximo de un mes.
Si consideras que el tratamiento no se ajusta a la normativa, tienes derecho a presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es, C/ Jorge Juan 6, 28001 Madrid).
7. Edad mínima
La plataforma está reservada a mayores de 18 años. No tratamos conscientemente datos de menores; si detectamos una cuenta de un menor, será eliminada.
8. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas al riesgo: cifrado en tránsito (TLS), contraseñas con hash, control de acceso por roles y políticas de seguridad a nivel de base de datos (Row Level Security), registro de operaciones sensibles y verificaciones antifraude en los pagos del MV Fund.
9. Cookies
Este sitio utiliza únicamente cookies técnicas estrictamente necesarias para el funcionamiento del servicio (autenticación y sesión), exentas de consentimiento conforme al art. 22.2 LSSI-CE. Si en el futuro se incorporan cookies analíticas o publicitarias, se solicitará el consentimiento previo mediante un banner de configuración.
10. Cambios en esta política
Podemos actualizar esta política para reflejar cambios normativos o del servicio. Publicaremos la versión vigente en esta página y, si el cambio es sustancial, te lo notificaremos por email o dentro de la plataforma.