Política de privacidad
Qué datos se tratan aquí, para qué, con qué base jurídica, cuánto se guardan y qué puedes exigir.
Última actualización: 3 de septiembre de 2026
Quién trata tus datos
- Responsable
- MAB HC, S.L. (Sociedad Unipersonal)
- NIF
- B22831416
- Domicilio
- Calle Enrique Granados, 25, 41805 Benacazón (Sevilla), España
- Datos registrales
- Inscrita en el Registro Mercantil de Sevilla, hoja SE-150676, inscripción 1ª (folio electrónico, IRUS 1000456862066).
- Contacto
- hola@somosfounders.com — la misma dirección para cualquier duda y para ejercer derechos. La lee una persona.
- Delegado de protección de datos
- No hay: este proyecto no está en ninguno de los casos en los que la ley lo exige. Para cualquier cuestión de datos, escribe al correo de arriba.
- Autoridad de control
- Agencia Española de Protección de Datos — www.aepd.es
Los cinco tratamientos, de un vistazo
Son cinco, y de cada uno se dice lo mismo: para qué, con qué base, qué datos, cuánto tiempo, a quién se le da y qué puedes exigir.
- Tu cuenta y tu trabajo en la guía. Lo que das al registrarte y lo que guardas dentro.
- El equipo de los fondos. Personas que no eres tú: quienes trabajan en los fondos del directorio y a quienes su propio fondo presenta en su web.
- Solicitudes de acceso. La vía para quien no tiene correo de empresa.
- Avisos de errores en una ficha. Abierto también a quien no tiene cuenta.
- Comunicaciones comerciales. Declarado desde ahora y hoy no activo: no se manda ninguna y no hay consentimientos recogidos.
1. Tu cuenta y tu trabajo en la guía
- Para qué
- Crear y mantener tu cuenta, identificarte al entrar, darte acceso a la parte reservada de la guía, guardar los fondos que marques con su etapa y tu nota, y avisarte de cambios en el servicio o en estos textos. También, en agregado y sin identificarte, para saber si el proyecto sirve: cuánta gente se registra y cuánta llega a usarlo.
- Base jurídica
- La ejecución del servicio que has pedido (art. 6.1.b RGPD): sin correo no hay forma de entrar, y sin cuenta no hay dónde guardar. Para los avisos sobre el propio servicio, el mismo fundamento —son parte de prestarlo—; para las mediciones agregadas, el interés legítimo en saber si esto funciona (art. 6.1.f), que no implica seguirte ni perfilarte.
- Qué datos
- Nombre, correo, startup y cargo, que es lo que se pide en la puerta. Dentro, si quieres: sector, fase y web de tu startup. De tu uso: los fondos que guardas, su etapa en tu proceso y la nota corta que escribas. Y la fecha en la que aceptaste la privacidad y las condiciones, porque un consentimiento sin fecha no vale de nada.
- Cuánto tiempo
- Mientras la cuenta exista. Puedes borrarla tú desde tu cuenta sin pedirlo a nadie, y al hacerlo desaparecen el perfil, los fondos guardados y las notas. Lo único que sobrevive son las dos excepciones que se explican en sus tratamientos —un aviso de error que hayas mandado y una solicitud de acceso aprobada—, y las dos se pueden borrar también si lo pides.
- Destinatarios
- Nadie, salvo los proveedores que hacen funcionar el sitio, que son encargados del tratamiento y están más abajo. Tu correo no se cede ni se vende a terceros.
- Tus derechos
- Todos los del apartado de derechos. El de supresión lo tienes además automatizado: es un botón, no una solicitud.
Un detalle del acceso que conviene saber: no hay contraseña. Se entra con un código de un solo uso enviado a tu correo. Eso evita que aquí haya contraseñas que custodiar, y a cambio significa que tu buzón es la llave de tu cuenta.
2. El equipo de los fondos
Este es el único tratamiento que afecta a personas que no son usuarias del sitio, y por eso va explicado con más detalle: si has llegado aquí porque apareces en la ficha de un fondo, esto es lo que hay que saber.
- Para qué
- Que un fundador que va a dirigirse a un fondo sepa a quién se dirige. La ficha muestra, tras registro, quién forma el equipo de ese fondo y qué cargo tiene, que es la información que convierte un envío a ciegas en un contacto profesional razonable.
- Base jurídica
- Interés legítimo (art. 6.1.f RGPD), en los términos del artículo 19 de la LOPDGDD, que presume ese interés para el tratamiento de datos de contacto profesional cuando la finalidad es relacionarse con la persona jurídica en la que la persona presta servicios. Es exactamente el caso: el dato se trata en su condición profesional y para ponerse en contacto con el fondo. El razonamiento completo, con la ponderación y sus puntos débiles, está documentado; se puede pedir por correo.
- Qué datos
- Solo tres cosas: nombre, cargo y el canal profesional que el propio fondo publica (habitualmente el enlace a un perfil de LinkedIn). Más la URL de la página de donde se tomó y la fecha en que se comprobó, que se guardan como evidencia. No hay correos, ni teléfonos, ni fotografías, ni datos deducidos ni inferidos, ni información obtenida raspando LinkedIn o cualquier otra red.
- De dónde salen
- De la web oficial del fondo, y de ningún otro sitio. Una persona la abre, lee la página donde el fondo presenta a su equipo y anota de qué dirección salió cada dato. No se compran listas, no se usan agregadores y no se completa con nada que el fondo no publique él mismo.
- Cuánto tiempo
- Mientras el fondo siga en el directorio y siga publicando esa información. Cada pasada de revisión de webs refresca los cargos y retira a quien ya no aparece. Y una oposición se atiende al momento: hay un mecanismo que retira el dato de la web en cuanto se registra, sin esperar a la siguiente pasada.
- Destinatarios
- Solo personas usuarias registradas, dentro de la ficha del fondo. No está en la parte pública, no lo ve un buscador, no hay página propia por persona, no hay exportación ni descarga masiva y no hay API. Además, las condiciones de uso prohíben expresamente usar estos datos para prospección comercial o envíos masivos, y hacerlo cierra la cuenta.
- Tus derechos
- Todos, y en particular el de oposición: basta escribir a hola@somosfounders.com diciendo quién eres y que no quieres aparecer. No hay que dar motivos ni acreditar perjuicio, y no se pide nada a cambio. Se retira en días, no en semanas. Igual si eres del fondo y prefieres que no aparezca ninguna persona del equipo, o que aparezca otra información.
Por qué no se avisa a cada persona una por una. De esas más de mil personas no se tiene —a propósito— ninguna dirección de correo. Avisarlas exigiría buscar o deducir un dato de contacto que este proyecto ha decidido no recoger, y el remedio sería más invasivo que lo que pretende comunicar. La ley prevé ese caso y pide informar públicamente en su lugar: esta página es esa vía.
3. Solicitudes de acceso
- Para qué
- Que quien no tiene correo de empresa —porque todavía no ha constituido, porque acaba de salir de un proyecto, porque está preparando algo— pueda entrar igualmente. Cuenta su caso, lo leo yo y lo apruebo o no.
- Base jurídica
- La petición del propio interesado como paso previo a poder usar el servicio (art. 6.1.b RGPD): sin la solicitud no hay nada que valorar.
- Qué datos
- Correo, nombre, startup y cargo, y el texto que escribas contando tu caso. Ese texto no se trocea en campos a propósito: se lee.
- Cuánto tiempo
- Las denegadas y las que se quedan sin resolver, hasta un año, para no volver a pedir lo mismo a quien ya lo contó. Las aprobadas se conservan mientras la cuenta exista, porque la aprobación es el permiso: es lo que abre el registro a esa dirección, y borrarla te dejaría fuera otra vez. Si borras tu cuenta y quieres que se borre también la solicitud, dilo y se borra.
- Destinatarios
- Nadie más que quien las resuelve. La respuesta la manda una persona desde su propio correo.
- Tus derechos
- Todos los del apartado de derechos. Puedes retirar una solicitud antes de que se resuelva escribiendo a hola@somosfounders.com.
4. Avisos de errores en una ficha
- Para qué
- Corregir el dato y, si dejas correo, contestarte. El dato desactualizado es el riesgo número uno de este proyecto, así que este formulario está abierto sin necesidad de cuenta: quien más probabilidades tiene de detectar un error en la ficha de un fondo es alguien de ese fondo, y a esa persona no se le puede pedir que se registre para decirnos que nos hemos equivocado con ella.
- Base jurídica
- Interés legítimo en mantener la exactitud del directorio (art. 6.1.f RGPD), que además es una obligación del principio de exactitud del art. 5.1.d. Si el aviso lo manda una persona con cuenta, la gestión de su aviso es parte del servicio (art. 6.1.b).
- Qué datos
- El mensaje que escribes, la ficha a la que se refiere y —solo si lo pones— un correo para contestarte. Si tienes sesión abierta, queda también el vínculo con tu cuenta.
- Cuánto tiempo
- Mientras el aviso sirva para corregir el dato o para explicar por qué una ficha dice lo que dice. Con un límite que conviene saber: borrar tu cuenta desvincula el aviso de ella, pero no borra el mensaje ni el correo que dejaste con él. Si quieres que se borre, escribe a hola@somosfounders.com y se borra.
- Destinatarios
- Nadie. Se usa para arreglar el dato en su origen y volver a publicarlo.
- Tus derechos
- Todos, incluida la supresión a petición. Y la oposición al interés legítimo: si te opones, el aviso se borra y el dato se revisa por otra vía.
5. Comunicaciones comerciales
Hoy este tratamiento no está activo. No se envía ninguna comunicación comercial, no hay consentimientos recogidos y no hay nada en venta. Se declara desde ahora porque una finalidad nueva hay que informarla antes de usarla, no después.
Lo que puede llegar a pasar: que dentro de un tiempo se proponga a quien esté registrado algún servicio útil para una startup —propio, de una empresa del mismo grupo o de un tercero—. Si llega, se te pedirá antes con una casilla aparte, y decir que no no te quita acceso a nada. Los dos compromisos que lo acompañan están en las condiciones de uso.
- Para qué
- Proponerte, por correo, servicios que puedan servirle a tu startup: propios, de empresas del mismo grupo o de terceros seleccionados. Se dicen los tres a propósito, porque son tres cosas distintas y el consentimiento tiene que saber a qué dice sí. En ningún caso se cedería tu correo a esas empresas: el envío saldría siempre de aquí.
- Base jurídica
- Tu consentimiento, y solo tu consentimiento (art. 6.1.a RGPD y art. 21 LSSI). No hay otra vía posible: hay que preguntártelo.
- Cómo se pedirá
- En una casilla propia y desmarcada, separada de la del registro. Nunca dentro del mismo «acepto»: agrupar los dos consentimientos invalidaría el segundo. Se guardará cuándo y cómo lo diste, igual que se guarda la aceptación del alta.
- Decir que no
- No cuesta nada. Negarte no te quita el acceso ni una sola función de la guía, y si dijiste sí puedes retirarlo cuando quieras —desde tu cuenta o con un enlace en cada envío— sin que pase nada más.
- Qué datos
- Correo, nombre y los datos de tu startup que ya hayas dado, para no mandarte algo que no tiene nada que ver contigo.
- Cuánto tiempo
- Mientras no lo retires. El registro de que lo diste o lo retiraste se conserva para poder acreditarlo, que es lo que la ley exige a quien envía.
- Tus derechos
- Los de siempre, y además la retirada del consentimiento en cualquier momento, tan fácil como fue darlo.
Quién más toca el dato, y dónde
Tres proveedores hacen funcionar esto. Son encargados del tratamiento: tratan el dato por cuenta del responsable, con contrato, y no pueden usarlo para nada propio.
- Supabase
- La base de datos y el sistema de acceso. El proyecto está alojado en Irlanda, y su contrato se compromete a almacenar y tratar el dato principalmente en la región elegida. La sociedad con la que se contrata está en Singapur y da soporte con personal en distintos países.
- Vercel
- El alojamiento del sitio y la ejecución del código de servidor, fijada en Dublín. No es la configuración por defecto —lo era Washington— y está declarada en el repositorio para que un despliegue no se la lleve por delante sin que nadie lo note. La sociedad es estadounidense y su contrato no garantiza que el dato no salga de esa región.
- Resend
- El envío del correo con tu código de acceso, y solo eso: tu dirección y ese mensaje. La sociedad es estadounidense y, aunque el envío se enrute desde Irlanda, los registros y metadatos del correo se guardan en Estados Unidos en todo caso.
No hay más destinatarios: ni redes publicitarias, ni herramientas de analítica, ni CRM, ni proveedores de enriquecimiento de datos. Nada de eso está conectado a este sitio. Y los datos se comunicarán a las autoridades públicas cuando una norma lo obligue, y solo entonces.
Transferencias fuera de la Unión Europea
Sí hay transferencias internacionales, y conviene decirlo con precisión. El dato se guarda y se procesa en Europa —la base de datos en Irlanda, el servidor en Dublín— pero las tres empresas que prestan estos servicios están fuera de la Unión Europea, y eso significa que su personal puede acceder al dato desde allí. En el caso del correo de acceso, además, los registros se guardan directamente en Estados Unidos.
La garantía de esas transferencias son las cláusulas contractuales tipo aprobadas por la Comisión Europea, incorporadas al contrato con cada uno de los tres. El proveedor del correo declara además acogerse al Marco de Privacidad de Datos UE-EE. UU. Puedes pedir copia de esas garantías escribiendo a hola@somosfounders.com.
Y lo que sí se puede afirmar sin matices, porque es lo que de verdad limita la exposición: ninguno de los tres recibe más dato del que necesita para su función. El proveedor del correo solo ve tu dirección y el mensaje con tu código; no tiene acceso a la base de datos ni a lo que guardas dentro.
Tus derechos, y cómo ejercerlos
Sobre cualquiera de los tratamientos de arriba puedes ejercer:
- Acceso — saber qué datos hay sobre ti y de dónde salieron.
- Rectificación — corregir lo que esté mal o incompleto.
- Supresión — que se borren. Si es tu cuenta, tienes el botón en tu cuenta y no hace falta pedirlo.
- Oposición — a los tratamientos basados en interés legítimo. Es la vía de quien aparece en el equipo de un fondo y no quiere aparecer.
- Limitación — que se conserven pero no se usen, mientras se resuelve una discrepancia.
- Portabilidad — recibir en un fichero legible lo que has dado tú y lo que has generado con tu uso.
- Retirada del consentimiento — cuando el tratamiento se apoye en él, tan fácil como fue darlo.
Cómo: escribe a hola@somosfounders.com diciendo qué quieres. No hace falta formulario ni fórmula legal. Si desde la dirección que escribes no se puede saber quién eres, se pedirá alguna forma razonable de comprobarlo —y solo por eso, no para ponerlo difícil—.
Cuándo: un mes como máximo, y en la práctica días. Si la petición fuera compleja, la ley permite ampliarlo dos meses más avisando antes; si llega a pasar, se avisa.
Si no te convence la respuesta, o si no llega, puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es), sin coste y sin necesidad de reclamar aquí primero.
Tres cosas que no pasan
- No hay decisiones automatizadas ni elaboración de perfiles. Nada de lo que se hace aquí decide nada sobre ti por su cuenta. Las solicitudes de acceso las lee y las resuelve una persona.
- No es un servicio para menores. Está pensado para fundadores y equipos de startups. No se pide ni se trata a sabiendas ningún dato de menores de catorce años; si llegara alguno, se borra al detectarlo.
- No hay categorías especiales de datos. Ni salud, ni ideología, ni afiliación, ni orientación, ni biometría. Tampoco se piden por error: no hay campo donde ponerlas.
Cómo se protege
Las medidas, en concreto:
- Ninguna tabla de la base es accesible desde el navegador. El dato solo se puede leer desde el servidor, con una clave que no sale de él. Aunque alguien se hiciera con la clave pública del sitio, no obtendría un solo registro.
- Cada consulta va acotada a tu sesión ya verificada. El servidor comprueba la identidad contra el proveedor de acceso en cada petición, en vez de creerse lo que diga una cookie.
- No hay exportación masiva ni API de lectura. El dato reservado se pide de ficha en ficha, con sesión.
- No se custodian contraseñas, porque no hay: se entra con un código de un solo uso.
- Las páginas públicas no contienen dato reservado. Se compilan sin él, así que ningún error de plantilla ni de caché puede filtrarlo.
Si esto cambia
Cuando cambie algo de fondo —un tratamiento nuevo, otra base jurídica, otro proveedor— se avisará por correo a quien tenga cuenta antes de que el cambio se aplique, no después. La fecha de la última versión está arriba. Las cookies tienen su propia política.