Saltar al contenido
Aviso legal

política de privacidad

BidIndex procesa datos personales según el Reglamento general de protección de datos de la UE (GDPR, 2016/679). Este documento resume lo que recopilamos, por qué, durante cuánto tiempo lo conservamos, con quién lo compartimos y sus derechos.

Última actualización: 15 de septiembre de 2026

Este texto está traducido automáticamente. La versión vinculante es el original en inglés.

Responsable del tratamiento

BidIndex es operado por Core Engineering Kft. (Váci út 99., 1139 Budapest, Hungría). Para cualquier solicitud de protección de datos: info@coreeng.eu.

La empresa está establecida en la UE, por lo que el RGPD se aplica directamente y no se requiere ningún representante Article 27.

lo que recopilamos

Cuenta: dirección de correo electrónico, un hash bcrypt de su contraseña, token de sesión (JWT), opcionalmente un nombre para mostrar y el idioma de la interfaz; la versión de los términos que aceptó al registrarse y cuándo los aceptó.

Suscripción: estado del plan, saldo de crédito y registro de gastos, e identificadores de cliente, suscripción y transacción devueltos por nuestro proveedor de pagos Paddle. Nunca vemos ni almacenamos su número de tarjeta.

Uso: filtros de búsqueda guardados, su lista de seguimiento, cualquier dirección de webhook de Slack/Teams/Discord que ingrese para notificaciones, suscripción web push (punto final, claves de cifrado, detalles del navegador), el perfil extraído de su CV y ​​el perfil de su empresa.

Técnico: dirección IP y detalles de la solicitud (registros del servidor y limitación de velocidad contra abuso), idioma y cookies de sesión.

Sin análisis: no utilizamos píxeles de seguimiento, Google Analytics ni herramientas comparables.

Por qué procesamos (base legal)

Ejecución de un contrato (GDPR Art. 6(1)(b)): crear su cuenta, ejecutar su suscripción, guardar búsquedas, enviar notificaciones, ejecutar los análisis de IA y la coincidencia de CV/empresa que solicite.

Interés legítimo (Art. 6(1)(f)): seguridad del sistema, detección de abusos y fraudes, manteniendo el servicio disponible.

Consentimiento (Art. 6(1)(a)): el permiso de inserción web se solicita a través de su navegador y puede retirarse en cualquier momento. Si su CV contiene categorías especiales de datos, la base de esos datos es su consentimiento explícito conforme a Art. 9(2)(a) (ver más abajo).

Obligación legal (Art. 6(1)(c)): conservación de registros contables según la ley húngara.

CV y categorías especiales de datos

Cuando carga un CV, su texto se envía a nuestro proveedor de IA Anthropic únicamente para extraer un perfil. No conservamos el archivo ni el texto sin formato; lo que almacenamos es el perfil extraído del mismo (habilidades, roles, idiomas, etc.), que puedes eliminar de la página de tu cuenta en cualquier momento.

No incluya categorías especiales de datos personales (GDPR Art. 9) en su CV, como salud, origen racial o étnico, religión o creencias, opiniones políticas, afiliación sindical, orientación sexual o datos biométricos. La búsqueda de empleo no los necesita y tampoco se necesita una foto.

No obstante, si carga un CV que contiene dichos datos, se procesará únicamente para la extracción del perfil y la coincidencia que usted inicie, en función de su consentimiento explícito (GDPR Art. 9(2)(a)). Puede retirar el consentimiento eliminando su perfil; La retirada no afecta a la licitud del tratamiento realizado ante ella.

¿Cuánto tiempo lo mantendremos?

Datos de la cuenta hasta que elimines tu cuenta. Cuando lo elimina, los datos se eliminan del sistema en vivo; en las copias de seguridad de la base de datos guardadas para la recuperación de desastres permanece como máximo 7 días más (copias de seguridad diarias) o 12 meses más (copias de seguridad mensuales) y se elimina junto con la copia de seguridad al final de ese período.

Registros contables (por ejemplo, registros de pagos y pagos recibidos de Paddle): 8 años, según lo exige la ley contable húngara. Esto se aplica incluso después de eliminar su cuenta.

Suscripción web push: hasta que usted o su navegador la desactiven (eliminada automáticamente en HTTP 410).

Registros del servidor (dirección IP, dirección solicitada, hora): mantenidos en registros rotativos de tamaño limitado; cuando un registro está lleno, las entradas más antiguas se eliminan automáticamente. Leemos estos registros solo para investigar fallas y abusos. Para limitar la velocidad, las direcciones IP se mantienen brevemente en la memoria únicamente.

El perfil extraído de tu CV y ​​tu perfil de empresa: hasta que los elimines o cierres tu cuenta. Para que no se cobre dos veces el mismo análisis, las respuestas de la IA se guardan en un caché que no está vinculado a su cuenta.

Procesadores

Los siguientes proveedores de servicios procesan datos solo en nuestro nombre y siguiendo nuestras instrucciones (GDPR Art. 28).

Alojamiento: netcup GmbH — ubicación del servidor: Viena, Austria. La aplicación, la base de datos, la cola y las copias de seguridad se ejecutan en este servidor, es decir, en la UE (Austria).

Correo electrónico: Resend: correo transaccional (verificación, restablecimiento de contraseña) y los correos electrónicos de notificación y recordatorio de fecha límite que haya configurado. Su dirección de correo electrónico y el contenido del correo electrónico pasan por Resend.

IA: Anthropic (Claude API). Cuando utiliza resúmenes de licitaciones, análisis de criterios de idoneidad y exclusión, análisis de documentos de licitación o extracción y comparación de CV y ​​perfiles de empresa, el texto relevante se envía a Anthropic. Según los términos de su API comercial, Anthropic no utiliza este contenido para entrenar modelos. Si no utiliza estas funciones, no se envía ningún texto perteneciente a su cuenta.

Traducción: Google (Google Translate). Los textos de ofertas, ofertas de empleo, noticias y sitios se envían a Google para que se traduzcan al idioma que usted elija. Estos son textos de contenido y avisos disponibles públicamente; Los datos de su cuenta no se envían de esta manera.

Controlador independiente: Paddle

Las suscripciones y los paquetes de crédito se venden a través de Paddle.com Market Ltd. (Reino Unido). Paddle es el comerciante registrado para estas ventas: cobra el pago en su propio nombre, emite la factura, contabiliza el IVA y realiza comprobaciones de fraude. Por lo tanto, la información que usted proporciona al finalizar la compra (nombre, correo electrónico, país, detalles de pago) es un controlador independiente, no nuestro procesador.

Los datos de la tarjeta van directamente a Paddle y nunca llegan a nuestros sistemas. Paddle nos pasa solo lo que necesitamos para ejecutar su suscripción (identificadores de cliente y de suscripción, estado de la transacción).

La forma en que Paddle procesa sus datos se describe en la propia política de privacidad de Paddle: https://www.paddle.com/legal/privacy

Servicios a los que te conectas directamente o eliges

Web push: si habilitas las notificaciones del navegador, se entregan a través del servicio push del proveedor de tu navegador (Google para Chrome, Mozilla para Firefox, Apple para Safari, Microsoft para Edge). Su navegador decide qué servicio se utiliza; El contenido de las notificaciones llega a estos servicios cifrado de extremo a extremo.

Webhooks: si ingresa una dirección de webhook de Slack, Microsoft Teams o Discord en un filtro, las notificaciones de licitaciones coincidentes se envían a esa dirección. Tú eliges el destinatario; el contenido enviado es información tierna.

Las fuentes de contratación pública (TED, PLACSP, BOAMP…) son unidireccionales: no ingerimos de ellas ni les enviamos datos personales. Cuando abre un enlace a un aviso, se aplican los términos de privacidad propios de ese portal.

Sin anunciantes, intermediarios de datos ni socios de marketing. No vendemos tus datos.

Transferencias fuera de la UE

Nuestro servidor y base de datos están en la UE. Sin embargo, algunos de los destinatarios mencionados anteriormente se encuentran fuera de la UE/EEE y los datos que se les envían se transfieren fuera de la UE.

Estados Unidos: Anthropic, Resend, Google (Traducir): la transferencia depende de la certificación del proveedor según la legislación UE-EE.UU. Marco de Privacidad de Datos (GDPR Art. 45) y/o las Cláusulas Contractuales Tipo de la Comisión Europea (GDPR Art. 46(2)(c)).

Reino Unido — Paddle: decisión de adecuación de la Comisión Europea para el Reino Unido (RGPD Art. 45).

Los servicios push del navegador son operados por el proveedor de su navegador bajo sus propios términos; el contenido de la notificación les llega cifrado.

Puede solicitar una copia de las medidas de seguridad en las que se basa una transferencia en info@coreeng.eu.

Notificaciones por correo electrónico

Cada correo electrónico de notificación de filtro, lista de seguimiento y fecha límite contiene un enlace para cancelar la suscripción; hacer clic en él es suficiente para detener esos correos electrónicos de notificación, no es necesario iniciar sesión.

Los avisos de verificación de cuenta, restablecimiento de contraseña y suscripción obligatoria se envían porque la cuenta los necesita; no son marketing. No enviamos correos electrónicos de marketing.

Tus derechos

Según GDPR Art. 15–22: acceso, rectificación, supresión, limitación del tratamiento, portabilidad de los datos, oposición y retirada del consentimiento que hayas otorgado en cualquier momento.

Acceso y portabilidad (Art. 15, 20): utilice "Descargar mis datos" en la página de su cuenta para descargar los datos vinculados a su cuenta como un archivo legible por máquina.

Borrado (Art. 17): puede eliminar su cuenta usted mismo desde la página de su cuenta ingresando su contraseña. Los registros contables sujetos a un período de retención legal se conservan hasta que finalice dicho período.

Para cualquier otra solicitud escriba a info@coreeng.eu; Respondemos en un plazo de 30 días, de forma gratuita.

Autoridad de supervisión: la NAIH húngara (Nemzeti Adatvédelmi és Információszabadság Hatóság, naih.hu). También puede presentar una queja ante la autoridad de protección de datos del país donde vive o trabaja.

Galletas

Solo cookies funcionales: preferencia de idioma (NEXT_LOCALE), token de sesión y estado del plan. El inicio de sesión no funciona sin los dos últimos.

Sin cookies de análisis ni publicidad, por lo que no hay ningún banner de consentimiento.

Seguridad

Todas las conexiones están cifradas con TLS. Las contraseñas tienen hash bcrypt y nunca se almacenan en texto sin formato.

Sólo el servidor de aplicaciones llega a la base de datos; El acceso administrativo se basa en claves.

En caso de una violación que afecte a los datos personales, notificamos a la autoridad supervisora ​​dentro de las 72 horas y le informamos directamente dónde el riesgo es alto (RGPD Art. 33–34).

Cambios

Cuando esta política cambia, cambia la fecha de su versión; Los cambios materiales se anuncian por correo electrónico a los usuarios registrados.

Versión: 2026-09-15.2