Legal
Política de privacidad
Qué datos tratamos, con qué base legal y qué derechos tienes. Incluye el reparto de papeles entre el negocio que usa Kommyt y Kommyt, que es la parte que suele confundirse.
01Responsable del tratamiento
Luis Coronado (Ads&Nexus), NIF 79273745-J, con domicilio en Castellar del Vallès (Barcelona), España.
Contacto en materia de protección de datos: [email protected].
Delegado de Protección de Datos: [COMPLETAR: nombre y contacto, si procede].
02Dos tratamientos distintos, no los mezcles
Kommyt es RESPONSABLE de los datos de sus propios clientes: la persona o el negocio que solicita el alta, factura y usa el panel como cliente de Kommyt.
Kommyt es ENCARGADO DEL TRATAMIENTO de los datos que cada negocio introduce en el CRM sobre las personas que gestiona (sus clientes, socios, pacientes, alumnos… según su actividad). Ahí el responsable es el negocio: decide qué datos recoge y para qué, y es quien debe atender los derechos de esas personas.
Esa relación se formaliza en un contrato de encargado del tratamiento conforme al artículo 28 del RGPD, que se firma con el alta del negocio.
03Datos que tratamos y finalidad
Datos de contacto y de facturación del negocio y de la persona responsable, para dar de alta la cuenta, prestar el servicio y emitir facturas.
Datos técnicos de uso (registros de acceso, dirección IP, actividad en la aplicación) para garantizar la seguridad, depurar incidencias y mantener la trazabilidad exigible.
Datos que nos facilitas al escribirnos, para atender tu consulta.
04Base legal
Ejecución del contrato, para prestar el servicio y facturarlo.
Cumplimiento de obligaciones legales, en materia fiscal y contable.
Interés legítimo, para la seguridad del servicio y la prevención del fraude.
Consentimiento, cuando se solicite de forma expresa y separada.
05Conservación
Los datos de cliente se conservan mientras dure la relación y, después, bloqueados durante los plazos de prescripción legal.
Los datos alojados por cuenta de un negocio se devuelven o se suprimen al terminar, a elección suya, en un plazo máximo de 30 días naturales; si no dice nada, se DEVUELVEN y no se destruyen. Lo regula la cláusula 17 del contrato de encargado.
Plazos concretos: [COMPLETAR: plazos por categoría].
06Destinatarios y encargados
No se venden ni ceden datos a terceros con fines comerciales.
Los proveedores que intervienen están relacionados uno a uno, con su finalidad y su ubicación, en el Anexo II del contrato de encargado del tratamiento, que puedes consultar en este mismo apartado legal.
En resumen: el alojamiento de la base de datos, siempre activo; el depósito de archivos, el correo electrónico y los proveedores de inteligencia artificial, DESACTIVADOS por defecto y solo en marcha si el negocio los configura.
No se emplean herramientas de analítica, publicidad ni telemetría de terceros.
07Transferencias internacionales
El correo electrónico y los proveedores de inteligencia artificial están radicados en Estados Unidos. Ambos están desactivados por defecto: mientras el negocio no los active, no sale ningún dato fuera del Espacio Económico Europeo por esa vía.
Ninguna transferencia se realiza sin ampararla en un mecanismo válido del capítulo V del RGPD: decisión de adecuación o cláusulas contractuales tipo. Esa obligación es nuestra y no se traslada al negocio.
Antes de enviar nada a un proveedor de inteligencia artificial se suprimen del texto los números de documento, las direcciones, los teléfonos y correos personales, las fechas de nacimiento, los datos bancarios y los datos de salud.
Detalle de las garantías por proveedor: [COMPLETAR: mecanismo suscrito con cada uno].
08Tus derechos
Puedes ejercer los derechos de acceso, rectificación, supresión, oposición, limitación y portabilidad, así como retirar el consentimiento prestado.
Escribiendo a [email protected], acreditando tu identidad.
Si tus datos están en el CRM de un negocio que usa Kommyt (como cliente, socio, paciente… suyo), dirígete primero a ese negocio: es él quien decide sobre esos datos; Kommyt solo los trata por su cuenta.
También puedes reclamar ante la Agencia Española de Protección de Datos (www.aepd.es).
09Seguridad
Se aplican medidas técnicas y organizativas adecuadas al riesgo: cifrado EN TRÁNSITO (HTTPS), control de acceso por roles y permisos, aislamiento de los datos de cada negocio a nivel de base de datos, límite de intentos de acceso y registro de auditoría. El Anexo III del contrato de encargado las detalla una a una.
Con la misma franqueza: NO se aplica cifrado en reposo a nivel de aplicación, y todavía NO existe un sistema automático de copias de seguridad. Ambas carencias están declaradas en la cláusula 10 de ese contrato, con el compromiso de corregirlas. Preferimos decirlo aquí a que alguien lo dé por supuesto.
Si se produce una violación de la seguridad que afecte a datos de un negocio, se le notifica dentro de las 24 horas siguientes a conocerla, para que le quede margen dentro de las 72 horas que el RGPD le concede frente a la Agencia Española de Protección de Datos.