Política de privacidad
Última actualización: 30 de julio de 2026
En Summatool tratamos datos personales con dos papeles muy distintos, y conviene distinguirlos desde el principio porque los derechos y las obligaciones cambian:
Como responsable del tratamiento: respecto a los datos de quienes visitan la web, nos escriben o son usuarios de la plataforma (su cuenta, su acceso, su actividad).
Como encargado del tratamiento: respecto a los datos que nuestros clientes suben a la plataforma. Esa información es de ellos; nosotros solo la tratamos siguiendo sus instrucciones y en el marco del contrato de encargo previsto en el artículo 28 del RGPD. Si eres cliente y quieres el detalle, escríbenos y te facilitamos ese acuerdo.
1. Responsable del tratamiento
- Responsable
- Gambit Advisors, S.L.
- NIF
- B67875187
- Domicilio
- Calle Pablo Romero 18, 29640 Fuengirola (Málaga), España
- Registro
- Registro Mercantil de Málaga, Tomo 6109, Folio 5, Hoja 164633
- Correo
- info@gambit.es
2. Qué datos tratamos y con qué base jurídica
| Finalidad | Datos | Base jurídica | Conservación |
|---|---|---|---|
| Atender solicitudes de demostración o información enviadas desde el formulario web | Nombre, empresa, correo, teléfono, número de establecimientos y el mensaje que escribas | Consentimiento (art. 6.1.a RGPD), que prestas al enviar el formulario | Mientras dure la relación comercial y, después, durante los plazos de prescripción legal |
| Gestionar el acceso de usuarios a la plataforma y la seguridad de las cuentas | Correo, nombre, rol, registros de acceso y datos técnicos de la sesión | Ejecución del contrato con el cliente (art. 6.1.b) e interés legítimo en la seguridad (art. 6.1.f) | Durante la vigencia del contrato; los registros de acceso, por el plazo necesario para auditoría y seguridad |
| Prestar soporte y comunicaciones de servicio | Datos de contacto y el contenido de tu consulta | Ejecución del contrato (art. 6.1.b) | Durante la vigencia del contrato y los plazos legales aplicables |
| Cumplir obligaciones legales (contables, fiscales) | Datos de facturación e identificación | Obligación legal (art. 6.1.c) | Los plazos exigidos por la normativa mercantil y fiscal |
No elaboramos perfiles ni tomamos decisiones automatizadas con efectos jurídicos sobre las personas. No utilizamos tus datos para publicidad de terceros ni los vendemos.
Una nota sobre el formulario de contacto
El formulario de la web no envía la información a ningún servicio intermediario: abre tu propio programa de correo con los datos ya escritos, de modo que el mensaje nos llega como un correo electrónico normal a admin@summatool.es. Eres tú quien decide enviarlo.
3. Datos que suben nuestros clientes
La plataforma está diseñada para tratar información económica y operativa de establecimientos: cuentas contables, ingresos, gastos, presupuestos y estadísticas de actividad. Esa información, en su mayor parte, no es de carácter personal.
Si un cliente incorpora datos personales (por ejemplo, en módulos de plantilla o en documentos adjuntos), Gambit actúa como encargado del tratamiento: no decide sobre esos datos, no los usa para fines propios y los trata únicamente conforme a las instrucciones del cliente y al acuerdo de encargo. El cliente es el responsable y a él corresponde informar a las personas afectadas.
4. Quién más puede acceder a los datos
Para prestar el servicio nos apoyamos en proveedores tecnológicos que actúan como encargados, con los que mantenemos los compromisos de confidencialidad y seguridad exigidos por el RGPD:
| Proveedor | Para qué | Ubicación de los datos |
|---|---|---|
| Vercel | Alojamiento del sitio web y de la plataforma | Red global; entidad en EE. UU. |
| Supabase | Base de datos y autenticación de la plataforma | Unión Europea (París) |
| Microsoft 365 | Correo electrónico corporativo | Unión Europea |
| Anthropic | Funciones de análisis asistido por inteligencia artificial | EE. UU. |
| OpenAI | Funciones de voz en la plataforma | EE. UU. |
| Holded | Integración contable, únicamente si el cliente la activa | Unión Europea (España) |
| jsDelivr | Distribución de librerías técnicas del navegador | Red global |
También podemos comunicar datos a asesores profesionales (legales, contables, auditores) y a administraciones públicas cuando exista una obligación legal.
5. Transferencias internacionales
Algunos de los proveedores anteriores están establecidos fuera del Espacio Económico Europeo. En esos casos, las transferencias se amparan en las cláusulas contractuales tipo aprobadas por la Comisión Europea o en otro mecanismo válido conforme al capítulo V del RGPD, junto con medidas adicionales de seguridad.
Las funciones de inteligencia artificial pueden implicar el envío de información financiera agregada a un proveedor situado en EE. UU. para generar el análisis solicitado. Si un cliente prefiere no utilizarlas, puede solicitarnos su desactivación.
6. Tus derechos
Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, oposición, limitación del tratamiento y portabilidad, así como retirar tu consentimiento cuando el tratamiento se base en él.
Para ello, escribe a info@gambit.es o a nuestro domicilio, indicando el derecho que ejerces. Podremos solicitarte que acredites tu identidad, únicamente para evitar facilitar datos a quien no corresponde. Responderemos en el plazo de un mes; si la solicitud es especialmente compleja, te avisaremos de la ampliación.
Si eres usuario de la plataforma por cuenta de un cliente nuestro, dirige tu solicitud a esa organización, que es la responsable de esos datos. Nosotros la asistiremos en lo que precise.
Si consideras que no hemos atendido correctamente tu solicitud, puedes reclamar ante la Agencia Española de Protección de Datos.
7. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo: cifrado de las comunicaciones (HTTPS), control de acceso por credenciales, separación estricta de la información de cada cliente mediante políticas de seguridad a nivel de registro, registro de actividad y limitación del acceso al personal que lo necesita para su trabajo.
Contamos con procedimientos para gestionar posibles brechas de seguridad y, si ocurriera alguna que pudiera afectarte, te lo notificaríamos junto con la autoridad de control en los términos de los artículos 33 y 34 del RGPD.
8. Menores de edad
Los servicios de Summatool se dirigen a empresas y profesionales. No están destinados a menores de 14 años y no recabamos sus datos de forma consciente. Si detectas que un menor nos ha facilitado información, escríbenos y la eliminaremos.
9. Cambios en esta política
Podemos actualizar esta política para adaptarla a novedades legales o a cambios en el servicio. La versión vigente será siempre la publicada en esta página, con su fecha de actualización. Si el cambio fuera sustancial, lo comunicaremos por los medios habituales.
Privacy policy
Last updated: 30 July 2026
At Summatool we process personal data in two clearly different capacities, and it is worth distinguishing them from the outset because the rights and obligations differ:
As data controller: in relation to the data of those who visit the website, contact us, or are users of the platform (their account, access and activity).
As data processor: in relation to the data our clients upload to the platform. That information belongs to them; we only process it on their instructions and under the processing agreement provided for in article 28 GDPR. If you are a client and would like the details, write to us and we will provide that agreement.
1. Data controller
- Controller
- Gambit Advisors, S.L.
- Tax ID
- B67875187
- Registered office
- Calle Pablo Romero 18, 29640 Fuengirola (Málaga), Spain
- Companies Register
- Málaga Companies Register, Volume 6109, Folio 5, Sheet 164633
- info@gambit.es
2. What data we process and on what legal basis
| Purpose | Data | Legal basis | Retention |
|---|---|---|---|
| Responding to demo or information requests sent from the website form | Name, company, email, phone, number of properties and the message you write | Consent (art. 6.1.a GDPR), given when you submit the form | For the duration of the commercial relationship and thereafter for the applicable limitation periods |
| Managing user access to the platform and account security | Email, name, role, access logs and technical session data | Performance of the contract with the client (art. 6.1.b) and legitimate interest in security (art. 6.1.f) | For the term of the contract; access logs for as long as needed for audit and security purposes |
| Providing support and service communications | Contact details and the content of your enquiry | Performance of the contract (art. 6.1.b) | For the term of the contract and applicable legal periods |
| Complying with legal obligations (accounting, tax) | Billing and identification data | Legal obligation (art. 6.1.c) | The periods required by commercial and tax legislation |
We do not carry out profiling and we do not take automated decisions with legal effects on individuals. We do not use your data for third-party advertising and we do not sell it.
A note on the contact form
The website form does not send your information to any intermediary service: it opens your own email program with the details already filled in, so the message reaches us as an ordinary email to admin@summatool.es. You decide whether to send it.
3. Data uploaded by our clients
The platform is designed to process financial and operational information about properties: chart of accounts, revenue, expenses, budgets and activity statistics. Most of this information is not personal data.
Where a client includes personal data (for example, in staffing modules or attached documents), Gambit acts as a processor: we do not decide on that data, do not use it for our own purposes, and process it solely in accordance with the client's instructions and the processing agreement. The client is the controller and is responsible for informing the individuals concerned.
4. Who else may access the data
To provide the service we rely on technology providers acting as processors, with whom we maintain the confidentiality and security commitments required by the GDPR:
| Provider | Purpose | Data location |
|---|---|---|
| Vercel | Hosting of the website and the platform | Global network; US entity |
| Supabase | Platform database and authentication | European Union (Paris) |
| Microsoft 365 | Corporate email | European Union |
| Anthropic | AI-assisted analysis features | United States |
| OpenAI | Voice features within the platform | United States |
| Holded | Accounting integration, only if enabled by the client | European Union (Spain) |
| jsDelivr | Delivery of technical browser libraries | Global network |
We may also disclose data to professional advisers (legal, accounting, audit) and to public authorities where there is a legal obligation to do so.
5. International transfers
Some of the providers listed above are established outside the European Economic Area. In those cases, transfers rely on the standard contractual clauses approved by the European Commission or another valid mechanism under Chapter V GDPR, together with additional security measures.
The artificial intelligence features may involve sending aggregated financial information to a provider located in the United States in order to generate the requested analysis. Clients who prefer not to use them may ask us to disable them.
6. Your rights
You may exercise at any time your rights of access, rectification, erasure, objection, restriction of processing and portability, as well as withdraw your consent where processing is based on it.
To do so, write to info@gambit.es or to our registered office, stating the right you wish to exercise. We may ask you to prove your identity, solely to avoid disclosing data to the wrong person. We will reply within one month; if the request is particularly complex, we will let you know of any extension.
If you use the platform on behalf of one of our clients, please address your request to that organisation, which is the controller of that data. We will assist them as required.
If you believe we have not handled your request properly, you may lodge a complaint with the Spanish Data Protection Agency.
7. Security
We apply technical and organisational measures appropriate to the risk: encrypted communications (HTTPS), credential-based access control, strict separation of each client's information through row-level security policies, activity logging, and limiting access to staff who need it for their work.
We have procedures in place to manage potential security breaches and, should one occur that could affect you, we would notify you and the supervisory authority in accordance with articles 33 and 34 GDPR.
8. Minors
Summatool's services are aimed at businesses and professionals. They are not intended for children under 14 and we do not knowingly collect their data. If you become aware that a minor has provided us with information, please write to us and we will delete it.
9. Changes to this policy
We may update this policy to reflect legal developments or changes to the service. The version in force will always be the one published on this page, with its update date. Where a change is substantial, we will communicate it through the usual channels.
