Esta Política de Privacidad describe cómo Villard Executive S.L. (en adelante, "Persunity") trata los datos personales del Usuario en cumplimiento del Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 de Protección de Datos Personales y Garantía de los Derechos Digitales (LOPDGDD), y el Reglamento (UE) 2024/1689 de Inteligencia Artificial (AI Act) en lo que resulte de aplicación.
Responsable: Villard Executive S.L. (Persunity)
CIF: B23831712
Domicilio: Calle Alcalde Sainz de Baranda 19, 1ºB, 28009 Madrid, España
Email de contacto: dpo@persunity.com
Sitio web: https://persunity.com
Persunity ha designado un Delegado de Protección de Datos al que el Usuario puede dirigirse para cualquier consulta o reclamación relativa al tratamiento de sus datos personales.
Durante la fase actual de pre-lanzamiento, las funciones de DPO son asumidas internamente por el fundador, con auditoría periódica independiente realizada por un DPO externo profesional. En el momento del lanzamiento operativo, la función pasará a ser ejercida en exclusiva por dicho DPO externo, eliminando cualquier potencial conflicto de interés. Esta transición está documentada y supervisada por el propio DPO externo.
Contacto del DPO: dpo@persunity.com
En función de la actividad del Usuario en la plataforma, Persunity puede tratar las siguientes categorías de datos personales:
Persunity no trata categorías especiales de datos (art. 9 RGPD) tales como origen racial, opiniones políticas, religión, afiliación sindical, datos genéticos, biométricos, de salud o relativos a la vida sexual u orientación sexual. El Usuario se compromete a no incluir voluntariamente este tipo de información en su CV.
La siguiente tabla resume los tratamientos principales realizados por Persunity, con indicación de la finalidad, la base legal habilitante y el plazo de conservación aplicable a cada uno. Esta tabla constituye un extracto del Registro de Actividades del Tratamiento (RAT) mantenido internamente conforme al artículo 30 del RGPD.
| Tratamiento | Datos tratados | Finalidad | Base legal | Plazo |
|---|---|---|---|---|
| Registro candidato | Nombre, email, CV o URL LinkedIn | Crear perfil para acceso al servicio de matching | Ejecución del contrato (art. 6.1.b RGPD) | Mientras la cuenta esté activa + 6 años bloqueo |
| Análisis CV mediante IA | Contenido del CV (formación, experiencia, idiomas, etc.) | Extracción estructurada de datos profesionales para matching | Consentimiento explícito (art. 6.1.a RGPD) | Mientras la cuenta esté activa |
| Registro empresa | Razón social, CIF, persona de contacto, email | Acceso al servicio para publicar vacantes (Fase 2) | Ejecución del contrato (art. 6.1.b RGPD) | Mientras la cuenta esté activa + 6 años bloqueo |
| Comunicaciones operativas | Nombre, email | Notificaciones de servicio, alertas, soporte | Ejecución del contrato (art. 6.1.b RGPD) | Mientras la cuenta esté activa |
| Obligaciones legales | Datos fiscales y contables | Cumplimiento normativa mercantil, fiscal y contable | Obligación legal (art. 6.1.c RGPD) | Plazos legales (mínimo 6 años Cód. Comercio) |
| Registro de consentimiento | Fecha, IP/user agent, consentimientos aceptados | Acreditación del consentimiento (art. 7.1 RGPD) | Obligación legal (art. 6.1.c RGPD) | Mientras subsista la relación + 3 años |
El Usuario puede retirar el consentimiento prestado en cualquier momento, sin que ello afecte a la licitud del tratamiento realizado con anterioridad. La retirada del consentimiento puede implicar la imposibilidad de continuar prestando el servicio de matching, dado que el análisis del CV mediante IA constituye un elemento esencial del mismo.
En la fase actual, la inteligencia artificial se utiliza exclusivamente para extraer información estructurada del CV (cargo, sector, años de experiencia, idiomas, ubicación, formación académica). Esta extracción no implica decisión automatizada con efectos jurídicos o significativamente análogos sobre el Usuario en el sentido del art. 22 RGPD: ningún algoritmo decide por sí solo el acceso, rechazo o priorización del candidato.
Proveedor de IA: Anthropic Ireland Limited. Modelo utilizado: Claude Sonnet 4.6. Tratamiento bajo cláusulas contractuales que garantizan que los datos del Usuario no se utilizan para entrenar el modelo.
En una fase posterior, Persunity introducirá un sistema de emparejamiento automatizado entre candidatos y vacantes mediante IA (Claude Opus 4.7), que generará puntuaciones de compatibilidad. Este sistema se clasifica como sistema de IA de alto riesgo conforme al Anexo III, punto 4 (a) del Reglamento (UE) 2024/1689 sobre Inteligencia Artificial (AI Act), por aplicarse al ámbito de la selección de personal.
Antes de activar esta funcionalidad en producción, Persunity completará los requisitos exigidos por el AI Act, incluyendo: documentación técnica, sistema de gestión de riesgos, gobernanza de datos, transparencia, supervisión humana efectiva, robustez y registro en la base de datos europea de sistemas de IA de alto riesgo.
Garantía de supervisión humana: el resultado del matching automatizado no determinará por sí solo ninguna decisión laboral. La empresa contratante revisará siempre el listado de candidatos propuesto y mantendrá el control humano efectivo sobre la decisión final. El Usuario tendrá derecho a obtener intervención humana, expresar su punto de vista e impugnar la decisión, conforme al art. 22.3 RGPD.
Para la prestación del servicio, Persunity recurre a los siguientes proveedores que actúan como encargados del tratamiento en el sentido del art. 28 RGPD, vinculados por contrato (Data Processing Agreement) y con garantías adecuadas de protección de datos:
Persunity no cede datos personales a terceros con fines comerciales ni los vende bajo ninguna circunstancia. Los encargados indicados procesan datos exclusivamente bajo instrucciones de Persunity y con las finalidades estrictamente necesarias para la prestación de sus respectivos servicios.
Algunos de los encargados del tratamiento pueden realizar tratamientos o transferencias de datos fuera del Espacio Económico Europeo (EEE), principalmente a Estados Unidos. En todos los casos, Persunity ha verificado que existen garantías adecuadas conforme al Capítulo V del RGPD:
| Encargado | Países destino | Mecanismo de garantía |
|---|---|---|
| AWS EMEA SARL | UE (eu-north-1, Estocolmo) | Sin transferencia internacional para los datos almacenados. Servidores en EEE. |
| Anthropic Ireland Ltd. | Irlanda, posiblemente EEUU | Cláusulas Contractuales Tipo (SCC) UE 2021/914 + adhesión Anthropic al EU-US Data Privacy Framework (cuando aplicable). |
| Google Ireland Ltd. | Irlanda, EEUU y otras regiones | Adhesión de Google LLC al EU-US Data Privacy Framework + Cláusulas Contractuales Tipo SCC. |
| Netlify, Inc. | EEUU | Cláusulas Contractuales Tipo SCC + medidas técnicas adicionales (TLS, cifrado en tránsito). |
El Usuario puede solicitar copia de las garantías aplicables enviando una solicitud a dpo@persunity.com.
El Usuario puede ejercer en cualquier momento los siguientes derechos reconocidos por el RGPD y la LOPDGDD:
Si el Usuario considera que el tratamiento de sus datos personales por parte de Persunity infringe el RGPD o la LOPDGDD, tiene derecho a presentar una reclamación ante la autoridad de control competente, sin perjuicio de cualquier otro recurso administrativo o judicial.
Agencia Española de Protección de Datos (AEPD)
Domicilio: C/ Jorge Juan, 6. 28001 Madrid
Sede electrónica: sedeagpd.gob.es
Web: www.aepd.es
Antes de acudir a la AEPD, Persunity recomienda al Usuario contactar previamente con el DPO para intentar resolver la cuestión directamente.
Los plazos de conservación aplicables a cada categoría de datos son los siguientes:
| Categoría de datos | Plazo de conservación activa | Plazo de bloqueo posterior |
|---|---|---|
| Cuenta de candidato (perfil + CV) | Mientras la cuenta esté activa | Supresión inmediata tras baja (con excepciones legales) |
| Cuenta de empresa | Mientras la cuenta esté activa | 6 años por obligaciones mercantiles y fiscales |
| Registro de consentimientos | Mientras subsista la relación | 3 años adicionales como prueba (art. 7.1 RGPD) |
| Logs técnicos de sistema | 30 días (seguridad operativa) | No aplica |
| Datos contables y fiscales | Año fiscal en curso | 6 años Cód. Comercio / 4 años Ley General Tributaria |
| Comunicaciones email | Mientras la cuenta esté activa | 1 año tras baja por fines de auditoría |
Transcurridos los plazos indicados, los datos se suprimirán de forma definitiva o se anonimizarán de modo irreversible.
Persunity aplica medidas técnicas y organizativas apropiadas para proteger los datos personales frente a tratamientos no autorizados, pérdida accidental, alteración o acceso indebido, conforme al art. 32 RGPD. Las medidas principales incluyen:
El servicio de Persunity está dirigido exclusivamente a personas mayores de 18 años. Persunity no recoge intencionadamente datos personales de menores de edad. Si Persunity tuviera conocimiento de que se han recogido datos de un menor sin la autorización del titular de la patria potestad o tutela, procederá a la supresión inmediata de dichos datos.
Si el Usuario considera que se han facilitado datos de un menor sin autorización, puede notificarlo a dpo@persunity.com para que se proceda a la supresión.
Persunity podrá modificar la presente Política de Privacidad para adaptarla a novedades legislativas, jurisprudenciales o de práctica habitual del sector, así como para reflejar cambios en los servicios prestados. En caso de modificaciones sustanciales, Persunity notificará al Usuario por los medios habituales (email registrado y aviso destacado en la plataforma) y, cuando legalmente sea exigible, solicitará un nuevo consentimiento.
Se recomienda al Usuario revisar periódicamente esta Política. El uso continuado del servicio tras la publicación de las modificaciones implica la aceptación de las mismas, sin perjuicio de los consentimientos específicos que sean exigibles.
Para cualquier consulta sobre la presente Política de Privacidad o sobre el tratamiento de datos personales por parte de Persunity, el Usuario puede contactar con el Delegado de Protección de Datos:
Email: dpo@persunity.com
Asunto recomendado: "Consulta privacidad" o "Ejercicio de derechos"
Plazo de respuesta: 1 mes máximo (art. 12.3 RGPD)