Legal
Política de privacidad
Qué datos tratamos, con qué base legal y qué derechos tienes. Incluye el reparto de papeles entre el negocio que usa Kommyt y Kommyt, que es la parte que suele confundirse.
01 Responsable del tratamiento
Luis Coronado (Ads&Nexus), NIF 79273745-J, con domicilio en Castellar del Vallès (Barcelona), España.
Contacto en materia de protección de datos: info@adsandnexus.com.
Delegado de Protección de Datos: no se ha designado, al no concurrir ninguno de los supuestos del artículo 37.1 del RGPD: no somos autoridad pública, nuestra actividad principal no consiste en la observación habitual y sistemática de personas a gran escala, ni en el tratamiento a gran escala de categorías especiales de datos. Para cualquier cuestión sobre protección de datos puedes escribir a info@adsandnexus.com, que es un canal atendido.
Si el volumen o la naturaleza de los tratamientos cambiara y pasara a concurrir alguno de esos supuestos, se designará un Delegado y se publicarán aquí su nombre y su contacto.
02 Dos tratamientos distintos, no los mezcles
Kommyt es RESPONSABLE de los datos de sus propios clientes: la persona o el negocio que solicita el alta, factura y usa el panel como cliente de Kommyt.
Kommyt es ENCARGADO DEL TRATAMIENTO de los datos que cada negocio introduce en el CRM sobre las personas que gestiona (sus clientes, socios, pacientes, alumnos… según su actividad). Ahí el responsable es el negocio: decide qué datos recoge y para qué, y es quien debe atender los derechos de esas personas.
Esa relación se formaliza en un contrato de encargado del tratamiento conforme al artículo 28 del RGPD, que se firma con el alta del negocio.
03 Datos que tratamos y finalidad
Datos de contacto y de facturación del negocio y de la persona responsable, para dar de alta la cuenta, prestar el servicio y emitir facturas.
Datos técnicos de uso (registros de acceso, dirección IP, actividad en la aplicación) para garantizar la seguridad, depurar incidencias y mantener la trazabilidad exigible.
Datos que nos facilitas al escribirnos, para atender tu consulta.
Cómo llegaste hasta aquí: al enviar el formulario de contacto o de alta viaja con él el canal por el que entraste (por ejemplo «google», «adsandnexus» o «directo»), el dominio o la etiqueta del enlace que pulsaste, y la página de sector por la que entraste, si entraste por una. Sirve para saber qué canales nos traen clientes. Para obtenerlo NO se guarda nada en tu navegador: se deduce al entrar, vive solo en la memoria de la página mientras dura la visita, y solo se envía si envías el formulario.
04 Base legal
Ejecución del contrato, para prestar el servicio y facturarlo.
Cumplimiento de obligaciones legales, en materia fiscal y contable.
Interés legítimo, para la seguridad del servicio y la prevención del fraude.
Consentimiento, cuando se solicite de forma expresa y separada.
05 Conservación
Los datos de cliente se conservan mientras dure la relación y, después, bloqueados durante los plazos de prescripción legal.
Los datos alojados por cuenta de un negocio se devuelven o se suprimen al terminar, a elección suya, en un plazo máximo de 30 días naturales; si no dice nada, se DEVUELVEN y no se destruyen. Lo regula la cláusula 17 del contrato de encargado.
Plazos concretos, por categoría:
· Consultas y solicitudes de presupuesto que no acaban en contrato: hasta un año desde el último contacto.
· Datos de la relación contractual y documentación mercantil: durante la relación y, después, seis años, conforme al artículo 30 del Código de Comercio.
· Facturación y justificantes con efectos fiscales: cuatro años desde el fin del plazo de declaración, conforme a la Ley General Tributaria.
· Registro de auditoría y trazas de acceso AL SISTEMA (quién entra en el programa, desde dónde y qué hace): doce meses, salvo que deban conservarse más tiempo para acreditar una incidencia de seguridad.
· Control de entradas y salidas de las personas que un negocio gestiona (quién accede al local y cuándo, se identifique a mano o con su tarjeta): NO son trazas del sistema, sino datos del negocio. Los conserva el negocio y es él quien decide su plazo, conforme al punto siguiente. Kommyt no los suprime por su cuenta.
· Datos alojados por cuenta de un negocio: los que ese negocio decida, según el punto anterior; Kommyt no los conserva por su cuenta más allá de esos 30 días.
Transcurridos los plazos, los datos se suprimen o se anonimizan de forma que no se pueda volver a identificar a nadie.
06 Destinatarios y encargados
No se venden ni ceden datos a terceros con fines comerciales.
Los proveedores que intervienen están relacionados uno a uno, con su finalidad y su ubicación, en el Anexo II del contrato de encargado del tratamiento, que puedes consultar en este mismo apartado legal.
En resumen: el alojamiento de la base de datos, siempre activo; el depósito de archivos, el correo electrónico y los proveedores de inteligencia artificial, DESACTIVADOS por defecto y solo en marcha si el negocio los configura.
No se emplean herramientas de analítica, publicidad ni telemetría de terceros.
07 Transferencias internacionales
El correo electrónico y los proveedores de inteligencia artificial están radicados en Estados Unidos. Ambos están desactivados por defecto: mientras el negocio no los active, no sale ningún dato fuera del Espacio Económico Europeo por esa vía.
Ninguna transferencia se realiza sin ampararla en un mecanismo válido del capítulo V del RGPD: decisión de adecuación o cláusulas contractuales tipo. Esa obligación es nuestra y no se traslada al negocio.
El asistente de inteligencia artificial NO tiene acceso a la base de datos: solo puede pedir cuatro cosas concretas, y estas son las cuatro.
· De una persona: su nombre, su número y el saldo de su monedero.
· De un producto: su nombre y su precio.
· Un cuadro de cifras del negocio: el consumo del mes y su tendencia, cuántas personas hay en activo, el saldo total de los monederos, los productos que más y menos se venden, los próximos eventos con sus plazas e inscritos, y hasta cinco personas con lo que tienen pendiente de pago y cuántos días llevan.
· Y preparar un cobro, que NO guarda: lo deja pendiente y lo confirma una persona en pantalla.
Fuera de eso no alcanza al documento de identidad, a su imagen, a la dirección, a la fecha de nacimiento ni a las notas. Esa es la garantía principal, y es de diseño.
Además, antes de enviar nada se enmascaran del texto los números de documento, los IBAN y tarjetas, los teléfonos, los correos, las direcciones postales y las fechas de nacimiento que hubiera escrito el personal.
Con la misma franqueza que en el resto de este documento: NO podemos garantizar que un dato de salud escrito en prosa libre por una persona se detecte de forma automática, porque no existe forma fiable de hacerlo. Por eso el asistente avisa en pantalla de que no debe escribirse, y por eso sus herramientas no leen los campos de notas.
Los datos del servicio se alojan íntegramente en el Espacio Económico Europeo: la base de datos en Neon, Inc. (región de Fráncfort, Alemania) y los servidores de aplicación en Hetzner Online GmbH (Núremberg, Alemania). Para ninguno de los dos se produce transferencia internacional.
Intervienen además dos proveedores estadounidenses en funciones accesorias: Cloudflare, Inc. (distribución y protección del tráfico) y Resend (envío de correo transaccional). En el caso de Resend, los datos del correo —destinatario, asunto, contenido, registros de envío y metadatos— se almacenan en Estados Unidos. Con ambos son de aplicación las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea, incorporadas a sus condiciones de tratamiento de datos.
08 Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, así como retirar el consentimiento prestado.
Escribiendo a info@adsandnexus.com, acreditando tu identidad.
Si tus datos están en el CRM de un negocio que usa Kommyt (como cliente, socio, paciente… suyo), dirígete primero a ese negocio: es él quien decide sobre esos datos; Kommyt solo los trata por su cuenta.
También puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
09 Seguridad
Se aplican medidas técnicas y organizativas adecuadas al riesgo: cifrado EN TRÁNSITO (HTTPS), control de acceso por roles y permisos, aislamiento de los datos de cada negocio a nivel de base de datos, límite de intentos de acceso y registro de auditoría. El Anexo III del contrato de encargado las detalla una a una.
Hay copias de seguridad automáticas diarias. Se cifran antes de salir del servidor y se guardan fuera de él; se conservan las de los últimos 30 días y las anteriores se borran solas. Una vez al mes se restaura una copia real en un sistema aislado para comprobar que de verdad se puede: una copia que no se restaura nunca no es una copia, es una suposición.
Con la misma franqueza: NO se aplica cifrado en reposo a nivel de aplicación. Esa carencia está declarada en la cláusula 10 de ese contrato, con el compromiso de corregirla. Preferimos decirlo aquí a que alguien lo dé por supuesto.
Conviene saber una consecuencia de lo anterior: cuando se suprimen datos, desaparecen del sistema de inmediato, pero pueden seguir dentro de alguna copia de seguridad hasta que a esa copia le toque caducar, como mucho 30 días después. Durante ese tiempo no se usan para nada: solo existen por si hubiera que recuperar el servicio.
Si se produce una violación de la seguridad que afecte a datos de un negocio, se le notifica dentro de las 24 horas siguientes a conocerla, para que le quede margen dentro de las 72 horas que el RGPD le concede frente a la Agencia Española de Protección de Datos.