Privacy policy · Política de privacidad

Last updated · Última actualización: 13/08/2026

English

Who we are. PAPERORNOT, S.L.U. (“PaperORnot”), tax ID B93830719, registered office at Calle Oropéndola, 9, 3.º D, 11500 El Puerto de Santa María, Cádiz, España. Registered at the Registro Mercantil de Cádiz, sheet CA-69802, entry 1.ª. General contact: juanmora@paperornot.com. Privacy and data-rights contact: juanmora@paperornot.com.

Two different roles. For your account data (registration, billing, support) we are the data controller. For the patient or research-subject data a healthcare professional enters into the platform — a research dataset, or clinical detail written into the text — we act only as a data processor (art. 28 GDPR): the professional or institution that enters the data is the controller, decides what to enter and why, and we merely run the technical service (pseudonymisation + AI) on their instructions. By using those modules, you confirm you have a lawful basis to enter that data.

What we store. Your account (email, hashed password, language, plan), your research projects (the questions, drafts and references you create), the way you manage them (tasks, milestones, timeline, version history and submission tracking), and — if you connect Zotero — an access credential for your Zotero library. Payments are processed by Stripe; we never see or store your card details.

Collaboration and organisations. You may create or join an organisation (for example a hospital research unit) and invite colleagues. What that means, precisely:

If the organisation is your employer, remember that these management details describe how your research is progressing. We limit what is shown to management metadata and never the research itself, and the organisation is contractually required to tell you all of the above before you use a seat — but how it uses that information is its responsibility, not ours.

Legal basis (art. 6 GDPR). For the data we control (your account and the service), we rely on: performance of a contract (art. 6.1.b — your account and the service itself); legitimate interest (art. 6.1.f — security, abuse and fraud prevention); and legal obligation (art. 6.1.c — invoicing and tax records). For the clinical/research data you enter (where we are a processor), the lawful basis rests with you as the origin controller — for example patient consent, or the research-in-health exception (art. 9.2.j GDPR / art. 9.2.i LOPDGDD).

Where your information lives. The application and its database are hosted in the European Union (Scalingo, France). All language-model inference happens in the European Union (Scaleway, fr-par region); the application refuses to start in production if any other AI provider is configured.

Who else is involved. Besides Scalingo and Scaleway, we use Stripe to charge subscriptions and Brevo (Sendinblue, France) for the operational emails the product sends you: account verification, password reset, a welcome message, a heads-up when you have used 80% of your monthly ink, a notice if a payment fails, and — if someone invites you to an organisation — that invitation. What reaches Brevo is your email address and the text of that message — never your research data. We send no marketing email unless you subscribe to it separately.

Queries to scientific databases. To search the literature, resolve a DOI, assess journals, find clinical trials or look up funding calls, our server queries public databases: PubMed/NCBI, Crossref, OpenAlex, Semantic Scholar, ClinicalTrials.gov and the European Commission's funding API. All that leaves is the search term, the project topic or the identifier you are resolving — never patient data and never the content of your manuscript. These queries are made by our server, not your browser, so your IP address is not exposed to those third parties. Several of these databases are operated by United States organisations.

Zotero (only if you turn it on). If you connect your Zotero account, your bibliographic references and your Zotero credential are exchanged with Zotero (Corporation for Digital Scholarship, United States). This is an international transfer you initiate by connecting the account. You can revoke the key from your Zotero account settings at any time; to remove the credential stored here, delete your PaperORnot account.

Stripe. Stripe Payments Europe (Ireland) may process data within its group, including the United States, under the safeguards of its own processing agreement (standard contractual clauses, art. 46 GDPR).

Error diagnostics (if enabled). We may use an error-reporting service. It is configured not to send personal data: no request body, no cookies, no query string and no navigation breadcrumbs; only the exception type and its technical stack trace.

The honest summary. The core of the service — hosting, database and AI inference — is entirely European. The exceptions are the ones above, and they are here so that you know about them. Where a transfer relies on it, we use the appropriate safeguards under Chapter V GDPR (an adequacy decision or standard contractual clauses).

How long we keep it.

DataRetention period
Account, projects, generated documents and libraryFor as long as the account exists. When you delete the account, deletion in the live system is immediate and cascading — there is no grace period.
Database backupsManaged by our hosting provider; its recovery window is 7 days, after which a backup that contained already-deleted data ceases to exist.
Sign-in sessions and email links (verification and reset)The session expires after 30 days and the email link within a few hours; expired rows are purged 30 days after expiry.
Versions of generated documentsThe 10 most recent versions of each document are always kept. A version is deleted only when it falls outside those 10 and is more than 180 days old.
Billing dataWithin PaperORnot we keep your plan, your usage and your Stripe identifiers for as long as the account exists, and they are deleted with it. Invoices and payment history are kept by Stripe under its own statutory periods, outside our systems.
Statistical datasets you uploadNever written to our database. They live only in the server's memory, at most 2 at a time, and are discarded after one hour without use or when the process restarts. During the upload itself, a file over 1 MB is briefly spooled by the web server to a temporary file that is deleted when the request ends. Figures you generate from the data are saved with your project and follow the version rule above.
Security event log90 days.
Record of acceptances and declarations (attestations)Kept even if you delete your account, under art. 17.3.e GDPR (defence of legal claims), for 5 years from closure. After deletion it can no longer be linked to a person in our systems, because the user identifier no longer corresponds to any account.

Artificial intelligence. PaperORnot generates content with AI models hosted in the EU (Scaleway, fr-par), with no retention of your prompts by the provider. AI-generated content is marked as such in exported documents, and you — the author — remain responsible for verifying it before submitting or publishing. The app makes no automated decisions with legal or similarly significant effects on you (art. 22 GDPR): it suggests, and the author decides.

Security. Passwords are stored only as salted hashes, never in clear text; traffic travels over HTTPS; access to a project is limited to its owner and to the people or organisation the owner has explicitly granted access to (see Collaboration above). Our hosting provider is HDS-certified (health-data hosting) and ISO 27001.

Processors and sub-processors. We use a small number of processors, each bound by a data processing agreement (art. 28 GDPR): Scalingo (hosting, Paris, HDS-certified), Scaleway (AI inference, Paris, zero data retention), Stripe (payments) and Brevo (transactional email).

Minors. PaperORnot is a professional tool intended for healthcare professionals and researchers. It is not directed at children, and we do not knowingly collect data from anyone under 18.

Your rights (GDPR). You have the rights of access, rectification, erasure, restriction, portability and objection. From your Account page you can download everything we hold about you and permanently delete your account and all your projects, at any time. For any other request, write to juanmora@paperornot.com.

Clinical data and identification (art. 11.2 GDPR). A research dataset is subject to an automatic block: if a column is, or contains, a direct identifier (name, national ID, medical record number, case or episode number, health-card number, phone, email, date of birth), the upload is rejected and not processed; row identifiers, postal codes and in-hospital location (bed, room) areremoved, and long free-text columns containing identifiers are dropped entirely. We also compute a k-anonymity report (threshold k=5, fixed) and show it to the researcher without altering the data. In the free text you write, the system detects possible identifiers in your browser and warns you before anything is sent, offering a one-click redaction — but it never rewrites your text on its own, because automatic masking would also mask the author names your manuscript's citations depend on. The decision is yours and is recorded. These measures reduce the risk but do not amount to absolute anonymisation — this is pseudonymisation — so we keep treating this data with health-data safeguards. Where data has been pseudonymised we normally cannot link it back to a specific person: if a patient asks us to act on it, we may be unable to identify them — in which case we will say so and point them to the professional or institution that entered the data, who is the controller for it.

Complaints. If you believe we have not handled your data lawfully, you may lodge a complaint with the Spanish supervisory authority, the Agencia Española de Protección de Datos (AEPD). We would appreciate the chance to resolve it directly first.

What we do not do. No advertising, no tracking cookies, no selling data, no profiling.

Español

Quiénes somos. PAPERORNOT, S.L.U.PaperORnot»), NIF B93830719, con domicilio social en Calle Oropéndola, 9, 3.º D, 11500 El Puerto de Santa María, Cádiz, España. Inscrita en el Registro Mercantil de Cádiz, hoja CA-69802, inscripción 1.ª. Contacto general: juanmora@paperornot.com. Contacto de privacidad y ejercicio de derechos: juanmora@paperornot.com.

Dos roles distintos. Respecto a los datos de tu cuenta (registro, facturación, soporte) somos responsables del tratamiento. Respecto a los datos de pacientes o sujetos de investigación que un profesional sanitario introduce en la plataforma — un dataset de investigación, o detalle clínico escrito en el texto — actuamos únicamente como encargados del tratamiento (art. 28 RGPD): el profesional o centro que introduce el dato es el responsable, decide qué introduce y para qué, y nosotros solo prestamos el servicio técnico (seudonimización + IA) según sus instrucciones. Al usar esos módulos, confirmas que dispones de base jurídica para introducir ese dato.

Qué guardamos. Tu cuenta (correo, contraseña guardada solo como hash, nunca en claro, idioma, plan), tus proyectos de investigación (las preguntas, borradores y referencias que creas), cómo los gestionas (tareas, hitos, cronología, historial de versiones y seguimiento de envíos) y — si conectas Zotero — una credencial de acceso a tu biblioteca. Los pagos los procesa Stripe; nunca vemos ni almacenamos tu tarjeta.

Colaboración y organizaciones. Puedes crear una organización (por ejemplo, una unidad de investigación de un hospital) o unirte a ella e invitar a colegas. Qué significa eso, con precisión:

Si la organización es tu empleador, ten presente que esos datos de gestión describen cómo avanza tu investigación. Limitamos lo que se muestra a metadatos de gestión y nunca a la investigación en sí, y la organización está obligada por contrato a informarte de todo lo anterior antes de que uses un asiento — pero el uso que haga de esa información es responsabilidad suya, no nuestra.

Base legal (art. 6 RGPD). Para los datos de los que somos responsables (tu cuenta y el servicio): ejecución de un contrato (art. 6.1.b — tu cuenta y el propio servicio); interés legítimo (art. 6.1.f — seguridad y prevención de abuso y fraude); y obligación legal (art. 6.1.c — facturación y registros fiscales). Para los datos clínicos o de investigación que introduces (donde somos encargados), la base de licitud te corresponde a ti como responsable de origen — por ejemplo, el consentimiento del paciente o la excepción de investigación en salud (art. 9.2.j RGPD / art. 9.2.i LOPDGDD).

Dónde se aloja tu información. La aplicación y su base de datos se alojan en la Unión Europea (Scalingo, Francia). Toda la inferencia de los modelos de lenguaje ocurre en la Unión Europea (Scaleway, región fr-par); la aplicación se niega a arrancar en producción si se configura cualquier otro proveedor de IA.

Quién más interviene. Además de Scalingo y Scaleway, usamos Stripe para el cobro de las suscripciones y Brevo (Sendinblue, Francia) para los correos operativos que te envía el producto: verificación de la cuenta, restablecimiento de contraseña, mensaje de bienvenida, aviso cuando has usado el 80 % de tu tinta mensual, aviso si falla un pago y, si alguien te invita a una organización, esa invitación. Lo que le llega a Brevo es tu dirección de correo y el texto de ese mensaje — nunca tus datos de investigación. No enviamos correo comercial salvo que te suscribas a él por separado.

Consultas a bases de datos científicas. Para buscar literatura, resolver un DOI, valorar revistas, localizar ensayos clínicos o buscar convocatorias, nuestro servidor consulta bases públicas: PubMed/NCBI, Crossref, OpenAlex, Semantic Scholar, ClinicalTrials.gov y la API de financiación de la Comisión Europea. Lo único que sale es el término de búsqueda, el tema del proyecto o el identificador que quieres resolver — nunca datos de pacientes ni el contenido de tu manuscrito. Estas consultas las hace nuestro servidor, no tu navegador, de modo que tu dirección IP no se expone a esos terceros. Varias de estas bases están operadas por entidades de Estados Unidos.

Zotero (solo si tú lo activas). Si conectas tu cuenta de Zotero, tus referencias bibliográficas y tu credencial de Zotero se intercambian con Zotero (Corporation for Digital Scholarship, Estados Unidos). Es una transferencia internacional que inicias tú al conectar la cuenta. Puedes revocar la clave desde los ajustes de tu cuenta de Zotero en cualquier momento; para eliminar la credencial guardada aquí, borra tu cuenta de PaperORnot.

Stripe. Stripe Payments Europe (Irlanda) puede tratar datos dentro de su grupo, incluidos Estados Unidos, al amparo de las garantías de su propio contrato de encargo (cláusulas contractuales tipo, art. 46 RGPD).

Diagnóstico de errores (si está activado). Podemos usar un servicio de registro de errores. Está configurado para no enviar datos personales: sin cuerpo de la petición, sin cookies, sin cadena de consulta y sin trazas de navegación; solo el tipo de excepción y su traza técnica.

Resumen honesto. El núcleo del servicio — alojamiento, base de datos e inferencia de IA — es íntegramente europeo. Las excepciones son las de arriba, y están aquí para que las conozcas. Cuando una transferencia lo requiere, nos amparamos en las garantías adecuadas del Capítulo V del RGPD (una decisión de adecuación o cláusulas contractuales tipo).

Cuánto tiempo lo conservamos.

DatosPlazo de conservación
Cuenta, proyectos, documentos generados y bibliotecaMientras la cuenta exista. Al borrar la cuenta, la supresión en el sistema activo es inmediata y en cascada — no hay periodo de gracia.
Copias de seguridad de la base de datosLas gestiona nuestro proveedor de alojamiento; su ventana de recuperación es de 7 días, tras los cuales una copia que contuviera datos ya borrados deja de existir.
Sesiones de acceso y enlaces de correo (verificación y restablecimiento)La sesión caduca a los 30 días y el enlace de correo en pocas horas; las filas caducadas se purgan 30 días después de su expiración.
Versiones de documentos generadosSe conservan siempre las 10 versiones más recientes de cada documento. Una versión se elimina solo cuando queda fuera de esas 10 y además tiene más de 180 días.
Datos de facturaciónEn PaperORnot conservamos tu plan, tu consumo y tus identificadores de Stripe mientras la cuenta exista, y se borran con ella. Las facturas y el historial de pago los conserva Stripe según sus propios plazos legales, fuera de nuestros sistemas.
Datasets estadísticos que subesNunca se guardan en nuestra base de datos. Viven solo en la memoria del servidor, como máximo 2 a la vez, y se descartan tras una hora sin usarlos o al reiniciarse el proceso. Durante la propia subida, un fichero de más de 1 MB lo vuelca brevemente el servidor web a un temporal que se borra al terminar la petición. Las figuras que generas a partir de los datos se guardan con tu proyecto y siguen la regla de versiones de arriba.
Registro de eventos de seguridad90 días.
Registro de aceptaciones y declaraciones (atestaciones)Se conserva aunque borres la cuenta, al amparo del art. 17.3.e RGPD (defensa frente a reclamaciones), durante 5 años desde la baja. Tras el borrado ya no se puede vincular con una persona en nuestros sistemas, porque el identificador de usuario deja de corresponder a ninguna cuenta.

Inteligencia artificial. PaperORnot genera contenido con modelos de IA alojados en la UE (Scaleway, fr-par), sin retención de tus prompts por parte del proveedor. El contenido generado por IA se marca como tal en los documentos exportados, y tú — el autor — mantienes la responsabilidad de verificarlo antes de enviarlo o publicarlo. La app no toma decisiones automatizadas con efectos jurídicos o similares sobre ti (art. 22 RGPD): sugiere, y el autor decide.

Seguridad. Las contraseñas se guardan solo como hash con sal, nunca en claro; el tráfico viaja por HTTPS; el acceso a un proyecto se limita a su propietario y a las personas u organización a las que el propietario haya dado acceso de forma explícita (véase «Colaboración» más arriba). Nuestro proveedor de alojamiento está certificado HDS (alojamiento de datos de salud) e ISO 27001.

Encargados y subencargados. Usamos unos pocos encargados de tratamiento, cada uno con contrato de encargo (art. 28 RGPD): Scalingo (alojamiento, París, certificado HDS), Scaleway (inferencia de IA, París, sin retención de datos), Stripe (pagos) y Brevo (correo transaccional).

Menores. PaperORnot es una herramienta profesional dirigida a profesionales sanitarios e investigadores. No se dirige a menores, y no recabamos conscientemente datos de personas menores de 18 años.

Tus derechos (RGPD). Tienes los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición. Desde tu página de Cuenta puedes descargar todos tus datos y eliminar tu cuenta y proyectos de forma permanente, en cualquier momento. Para cualquier otra solicitud, escribe a juanmora@paperornot.com.

Datos clínicos e identificación (art. 11.2 RGPD). Un dataset de investigación se somete a un bloqueo automático: si alguna columna es o contiene un identificador directo (nombre, DNI/NIE, número de historia clínica, NHC, expediente, tarjeta sanitaria, teléfono, correo, fecha de nacimiento), la subida se rechaza y no se procesa; los identificadores de fila, los códigos postales y la ubicación en el hospital (cama, habitación) se eliminan, y las columnas de texto libre largo que contengan identificadores se eliminan enteras. Además calculamos un informe de k-anonimato (umbral k=5, fijo) y se lo mostramos al investigador sin modificar el dato. En la prosa que escribe el autor, el sistema detecta posibles identificadores en su navegador y le avisa antes de enviarla, ofreciéndole anonimizarla con un clic, pero nunca reescribe su texto por su cuenta: enmascararlo automáticamente enmascararía también los nombres de autor de los que dependen las citas del manuscrito. La decisión es del autor y queda registrada. Estas medidas reducen el riesgo pero no equivalen a una anonimización absoluta — se trata de seudonimización —, por lo que seguimos tratando estos datos con las salvaguardas de datos de salud. Cuando el dato está seudonimizado, normalmente no podemos vincularlo a una persona concreta: si un paciente nos pide ejercer un derecho sobre él, es posible que no podamos identificarlo — en tal caso se lo indicaremos y le orientaremos hacia el profesional o centro que lo introdujo, que es el responsable de ese dato.

Reclamaciones. Si consideras que no hemos tratado tus datos conforme a la ley, puedes presentar una reclamación ante la autoridad de control española, la Agencia Española de Protección de Datos (AEPD). Te agradeceríamos la oportunidad de resolverlo directamente antes.

Lo que no hacemos. Sin publicidad, sin cookies de rastreo, sin venta de datos, sin perfilado.