Confianza, privacidad e IA
Última actualización: 25 de septiembre de 2026.
La versión corta. La comprobación de elegibilidad hace el cruce en tu dispositivo. La app instalada además envía tus respuestas una vez a nuestro servidor, para que sea el servidor quien decida qué nombres de programas desbloquea tu plan; se usan solo para esa respuesta y no se guardan. Guardamos un correo de cuenta si inicias sesión, una caja fuerte de documentos opcional que no podemos leer y un pequeño registro de uso anónimo. No vendemos datos. La única función de IA es de pago, opcional, y nada de ello se usa para entrenar ningún modelo.
Lo que guardamos
Una fila de cuenta —tu correo, país e idioma— si inicias sesión; no hay contraseña, porque el inicio de sesión es un código de seis dígitos enviado por correo. Si te suscribes, nuestro proveedor de pagos guarda los datos de tu tarjeta y nosotros solo conservamos un estado de suscripción. Si tu organización usa el espacio de trabajo de subvenciones, sus empresas, su flujo de solicitudes y sus notas se guardan como un único documento por cuenta, para que se sincronice entre un portátil y un equipo. Si te suscribes a las alertas de plazos, guardamos tu correo, las jurisdicciones que pediste y un token de confirmación/baja. Para la caja fuerte de documentos, ver abajo. Nada de esto se comparte con anunciantes, y nada está a la venta. Cuando pides un código de acceso registramos el correo, la hora y la dirección IP desde la que se pidió, para evitar abusos, y llevamos un registro de inicios de sesión. Si tu organización presenta una solicitud a través de nosotros, la presentación guarda un registro de consentimiento: exactamente qué se afirmó, cuándo y desde qué dirección IP y navegador.
La baliza de analítica
El sitio envía un pequeño evento anónimo cuando llegas a un paso con nombre —"llegó a la pantalla de resultados", "empezó el pago". Cada evento lleva el nombre del paso, un id aleatorio que tu navegador guarda solo para esa pestaña (desaparece en cuanto la cierras, y una nueva visita recibe uno nuevo), el idioma en el que lees, si estás en la web, en la app instalada o en la app del móvil, y —solo en los flujos que preguntan qué país estás comprobando— el código de dos letras de ese país. Eso es todo lo que se envía. No hay ninguna cookie detrás, no se guarda ninguna dirección IP junto a él, no se envía contenido de página ni ningún campo de texto libre, y no hay ningún script de analítica o publicidad de terceros en este sitio.
La comprobación de elegibilidad se ejecuta en tu dispositivo
Sea cual sea la comprobación —para un hogar o para una empresa—, el cruce se hace en tu navegador o en la app, contra un conjunto de datos ya descargado en tu dispositivo; el código es público en src/engine/matcher.js y src/engine/startup.js. Las comprobaciones del sitio web no envían ninguna de tus respuestas mientras respondes. Tus respuestas solo llegan a nuestro servidor en tres casos, cada uno para esa única respuesta y sin guardarse nunca: la app instalada envía tus respuestas del hogar a /api/check cuando muestra tus resultados, para que el servidor —no tu dispositivo— decida qué nombres de programas desbloquea tu plan; un suscriptor que nos pide preparar paquetes de solicitud de empresa envía las respuestas de esa empresa; y un asistente de IA que usa nuestro servidor MCP envía las respuestas que tú le des.
La caja fuerte de documentos
Un archivo que guardas en la caja fuerte se cifra en tu propio dispositivo antes de subir nada, con una clave derivada de tu propia frase de paso. Lo que llega a nuestro servidor es texto cifrado, un tipo de documento, un tamaño y dos fechas —nunca un nombre de archivo, una nota, ni un archivo legible. No podemos descifrarlo, y tampoco puede hacerlo nadie con acceso completo a la base de datos.
Quién más interviene
Stripe procesa los pagos; nunca vemos ni guardamos el número de tu tarjeta. Resend envía el correo transaccional y de alertas en nuestro nombre; donde no está configurado en un despliegue, las funciones que dependen del correo, como las alertas de plazos, se desactivan solas en lugar de fingir que funcionan. Cloudflare aloja el sitio, el Worker y la base de datos, así que las peticiones descritas arriba pasan por él. Stripe y Resend nunca reciben tus respuestas de elegibilidad. No vendemos datos personales a nadie, y no existe ninguna categoría de datos que vendiéramos.
Inteligencia artificial
Una sola función llama a un modelo de lenguaje: redactar el borrador de un documento de solicitud de subvención, solo en el plan de pago Enterprise, solo cuando alguien de tu espacio de trabajo pide explícitamente el documento de un programa concreto, y solo después de que la comprobación de elegibilidad de ese programa ya haya pasado. La petición envía las reglas publicadas de ese programa y los campos de tu propio perfil que el documento necesita —nunca todo tu conjunto de datos— a la API Claude de Anthropic, con la instrucción de no afirmar nunca un importe o un hecho que no se le haya dado. No entrenamos ningún modelo con tus datos: no existe ningún proceso de entrenamiento, de registro o de ajuste fino en ninguna parte de este código, y cada llamada es una única petición sin estado. El servidor MCP en /mcp aplica la misma idea a la inversa, para que un asistente de IA que ya usas pueda hacer preguntas a este sitio. Salvo report_issue, que solo registra un aviso de calidad de datos que le pides presentar, todas las herramientas que expone son de solo lectura —puede consultar programas, cobertura y, para quien ha iniciado sesión, su propio derecho— y ninguna puede iniciar tu sesión, gastar dinero ni presentar una solicitud en tu nombre.
Tus derechos
Bajo el RGPD y leyes equivalentes puedes pedir una copia de tus datos, corregirlos o que se borren, incluidos tu correo, el registro de suscripción, el texto cifrado de la caja fuerte y cualquier documento del espacio de trabajo vinculado a tu cuenta. Escribe a privacy@unclaimedgrant.com y responderemos en un plazo de 30 días.
Ver también: Privacidad · Detectar una estafa · Accesibilidad · /mcp