Esta es una traducción de cortesía. La versión inglesa de este documento es la única que rige, y en caso de discrepancia prevalece.
Vonsel es una plataforma de inteligencia comercial y CRM entre empresas. Esta política explica qué hacemos con los datos personales, cuáles son sus derechos y cómo ejercerlos. Vonsel es el responsable del tratamiento que aquí se describe, y la sección 1.3 de nuestros Condiciones del Servicio identifica quién es Vonsel.
Esta política forma parte de nuestros Condiciones del Servicio. Los términos definidos allí, como Workspace, Business Record, Connected Account y Connected Service, tienen aquí el mismo significado. Cuando esta política y el Anexo A de los Términos entren en conflicto sobre el tratamiento de los datos de un cliente, prevalece el Anexo A.
Nuestra Política de Cookies cubre las cookies, el almacenamiento local y la analítica que se ejecuta en nuestro sitio web.
La normativa de protección de datos atribuye la responsabilidad a quien decide por qué y cómo se tratan los datos. Nosotros lo decidimos para unos datos y no para otros, de modo que desempeñamos dos papeles distintos al mismo tiempo.
Somos responsables del tratamiento de:
Somos encargados del tratamiento, actuando conforme a las instrucciones de nuestro cliente, respecto de:
Esta política describe lo que hacemos como responsables del tratamiento. Lo que hacemos como encargados del tratamiento se rige por el Anexo A de nuestros Términos, el Data Processing Addendum (DPA, el acuerdo de encargo del tratamiento), que recoge nuestras instrucciones, nuestras medidas de seguridad, nuestros subencargados y nuestras obligaciones de supresión. Nuestros clientes son los responsables del tratamiento de los datos que hay en sus Workspaces, y son ellos quienes deciden qué entra, a quién se contacta y durante cuánto tiempo se conservan los datos.
Conviene decir una consecuencia con claridad. No operamos una base de datos central de contactos que vendamos. Los Workspaces se almacenan por separado, uno por cada cuenta de cliente. No los fusionamos, no construimos con ellos un corpus combinado, no usamos su contenido para nuestros propios fines y no entrenamos modelos con ellos.
Recogemos lo que nos envía su navegador y lo que registran nuestras herramientas de analítica.
| Qué | Para qué | Base jurídica |
|---|---|---|
| Dirección IP, navegador, dispositivo, sistema operativo, idioma, página de procedencia | Servir el sitio, seguridad, prevención de abusos y diagnóstico de fallos | Interés legítimo, artículo 6.1.f del RGPD |
| Páginas vistas, tiempo en página, clics, rutas de navegación | Entender qué contenido resulta útil y mejorar el sitio | Consentimiento, artículo 6.1.a del RGPD |
| Grabaciones de sesión y mapas de calor | Ver dónde confunde el sitio a las personas, para poder arreglarlo | Consentimiento, artículo 6.1.a del RGPD |
| Un código de referido, si ha llegado a través de uno de nuestros socios | Atribuir la recomendación durante un máximo de 30 días | Consentimiento, artículo 6.1.a del RGPD |
| Lo que escribe en un formulario de contacto o de alta | Responderle o crear su cuenta | Interés legítimo, o ejecución de un contrato |
La grabación de sesión solo se ejecuta en nuestras páginas públicas. No se carga en el panel, ni en el CRM, ni en la extensión de navegador. Nuestra Política de Cookies detalla qué se almacena en su dispositivo y cómo controlarlo.
Su nombre, su dirección de correo electrónico, su contraseña en forma de hash, su foto de perfil si sube una, el nombre de su empresa, su sector y su sitio web, sus preferencias de idioma y de interfaz, su plan y los miembros del equipo a los que invita. Necesitamos esto para darle una cuenta y para gestionarla. Base jurídica: ejecución de un contrato, artículo 6.1.b del RGPD.
Nombre y dirección de facturación, número de identificación fiscal, país, plan, facturas e historial de pagos. Los datos de la tarjeta se introducen directamente ante nuestro proveedor de pagos y nunca recibimos ni almacenamos un número de tarjeta completo. Base jurídica: ejecución de un contrato, y obligación legal en materia de facturación y de registros fiscales, artículo 6.1.c del RGPD.
La dirección IP de registro y la de la última actividad, el país resuelto a partir de esa dirección, una huella de dispositivo derivada de las características de su navegador y de su dispositivo, y una puntuación de riesgo junto con marcas que indican si la conexión procede de una VPN o de un centro de datos. La huella se calcula cuando usted se registra y cuando inicia sesión, y en ningún otro momento.
Los usamos para impedir que una misma persona abra muchas cuentas y abuse de los planes gratuitos, para detectar ataques de relleno de credenciales y para investigar incidentes. No los usamos con fines publicitarios, ni para seguirle por otros sitios web, ni para elaborar perfiles de ningún otro tipo. Base jurídica: interés legítimo en prevenir el fraude y el abuso del Servicio, artículo 6.1.f del RGPD.
Las peticiones a nuestros servidores, las funciones utilizadas, los errores, los tiempos, las llamadas a la API y el consumo de cuota. Usamos esto para mantener el Servicio en funcionamiento, para aplicar los límites del plan, para facturar correctamente y para decidir qué construir a continuación. Base jurídica: ejecución de un contrato e interés legítimo.
También ejecutamos analítica general de uso dentro del panel, sujeta a su elección sobre cookies. Registra qué pantallas y qué funciones se utilizan. No registra lo que usted escribe y no lee el contenido de su Workspace. La grabación de sesión no está activada allí en absoluto.
Lo que usted nos escribe, lo que respondemos y los archivos adjuntos. Base jurídica: interés legítimo en responderle, y ejecución de un contrato.
Le enviamos mensajes de servicio de los que no puede darse de baja mientras tenga una cuenta, como alertas de seguridad, avisos de facturación y cambios en estos documentos.
También enviamos mensajes ocasionales sobre el propio Servicio: nuevas funciones, orientaciones y ofertas relativas a lo que usted ya utiliza. Todos ellos llevan una baja en un solo clic, y darse de baja no afecta nunca a su cuenta ni a los mensajes de servicio anteriores. Base jurídica: interés legítimo en promocionar nuestros propios productos similares entre nuestros propios clientes, artículo 6.1.f del RGPD, en relación con el artículo 21.2 de la Ley española 34/2002. Cuando queramos enviarle algo fuera de eso, le pedimos antes su consentimiento y podrá retirarlo con la misma facilidad con la que lo dio.
Cuando usted acepta nuestros Términos registramos la cuenta que acepta, la dirección de correo electrónico utilizada, la fecha y la hora en UTC, la dirección IP de origen y el agente de usuario, los identificadores exactos de versión de los documentos que se le mostraron, y una huella criptográfica de cada texto tal y como estaba publicado en ese momento. Conservamos esto para que ambas partes podamos probar qué se acordó y cuándo. Base jurídica: obligación legal y formulación, ejercicio y defensa de reclamaciones, artículos 6.1.c y 6.1.f del RGPD. Puede pedirnos en cualquier momento una copia de su registro y del texto exacto que aceptó.
Los Business Records llegan a un Workspace de una sola manera: los captura un cliente.
Los captura usted mismo, y es usted quien lo hace. La extensión de navegador se ejecuta en su propio navegador, en su propia sesión, bajo su propia identidad y desde su propia conexión. Lee fichas de empresa que ya se le están mostrando, y puede leer páginas de acceso público de los sitios web a los que esas fichas apuntan. No usa proxies, no rota identidades y no actúa por ninguna cuenta que no sea la suya. Lee únicamente lo que la empresa ha hecho públicamente visible, y no crea, infiere ni añade nada que la propia empresa no haya publicado. Lo que captura va a su Workspace, donde lo conservamos como encargados del tratamiento por cuenta de usted.
No los suministramos nosotros. No vendemos datos de empresa, no entregamos ninguna lista a nuestros clientes y no explotamos un directorio propio en el que cualquiera pueda buscar. Cuando un cliente incorpora, a través de una interfaz de importación, registros que ya obraban en su poder, esos registros proceden del cliente, no de nosotros.
Los registros son datos del cliente y los conservamos como encargados del tratamiento por cuenta de ese cliente. La información subyacente es información que las empresas publican para que los clientes puedan encontrarlas y contactar con ellas: nombre comercial, dirección, coordenadas, categoría, horario de apertura, número de teléfono, dirección de correo electrónico publicada, sitio web, enlaces a perfiles sociales, valoración y texto de las reseñas públicas.
Lo que no hacemos. No usamos credenciales que no sean nuestras, no recogemos datos de zonas de ningún servicio que exijan un acceso identificado del que el cliente no dispone, y no recogemos datos de perfiles privados de redes sociales, de hilos de mensajes privados, ni de ninguna fuente que no esté abierta al público.
Esta sección es para usted si es titular de una empresa, o trabaja en ella, cuyos datos publicados están en Vonsel, y quiere saber por qué, o quiere que deje de ser así.
De dónde procede esto y por qué está aquí. Procede de usted, y ya era público. Lo que se conserva es lo que su empresa publicó para que los clientes pudieran encontrarla y ponerse en contacto: la ficha que su empresa creó o reclamó en Google Maps y los datos de contacto que figuran en su propio sitio web. Nombre comercial, dirección, categoría, horario de apertura, número de teléfono, dirección de correo electrónico publicada, sitio web, enlaces a perfiles sociales públicos, y las valoraciones y reseñas que Google Maps muestra a cualquiera que las mire. Un cliente nuestro lo guardó desde su propio navegador, desde páginas que ya se le estaban mostrando. Nada se obtuvo de detrás de un acceso identificado, nada se compró de una lista, nada se supuso, y nada se añadió que su empresa no hubiera publicado ella misma.
Lo que no podemos hacer. No controlamos Google Maps, no podemos modificar ni retirar su ficha allí, y no mantenemos un directorio propio. Si además quiere que sus datos dejen de figurar públicamente en el origen, eso hay que hacerlo con Google. Lo que sí podemos hacer es actuar sobre lo que está en nuestros propios sistemas y trasladar su solicitud al cliente que tiene el registro.
Quién los tiene y quién decide. Los datos de empresa llegan a Vonsel porque uno de nuestros clientes los guardó en su propio Workspace privado. Ese cliente es el responsable del tratamiento de esos registros. Nosotros solo los conservamos como encargados del tratamiento por cuenta de ese cliente, no decidimos qué se recoge ni a quién se contacta, y no operamos ningún directorio público ni ninguna base de datos compartida propia.
Que un dato esté publicado no le quita sus derechos, y no fingimos lo contrario. A continuación se explica cómo ejercerlos.
Su derecho de oposición es real, y frente al marketing directo es absoluto. Al amparo del artículo 21.3 del RGPD puede exigir que cese el contacto, sin dar ninguna razón y sin que nadie tenga que ponderarlo. Cuando los registros están en el Workspace de un cliente, ese cliente es el responsable del tratamiento y debe atenderla, y nosotros le trasladamos su oposición como se indica más abajo. Cuando los datos los tratamos nosotros como responsables, paramos nosotros.
Cómo solicitarlo. Escriba a privacy@vonsel.com. No necesita abogado y no hay ningún coste. Para que podamos localizar el registro correcto y asegurarnos de que respondemos a la persona correcta, indíquenos:
Qué hacemos con su solicitud. Como los registros están dentro del Workspace de un cliente y ese cliente es el responsable del tratamiento, no nos está permitido decidir por él. Acusamos recibo, le decimos que actuamos como encargados del tratamiento y trasladamos su solicitud a ese cliente sin dilación indebida y, en todo caso, en un plazo de cinco días hábiles. Pedimos a ese cliente que le responda directamente. Si nadie le ha respondido en un plazo razonable, díganoslo y haremos el seguimiento con él. Cuando la solicitud se refiera a datos que tratamos como responsables, enumerados en la sección 2, le respondemos nosotros mismos en el plazo de un mes, prorrogable en dos meses si la solicitud es compleja, y le avisamos dentro del primer mes si necesitamos la prórroga.
Cuánto tarda en surtir efecto. Responderle y actuar en nuestros sistemas en producción ocurre dentro de los plazos anteriores y, en todo caso, en treinta días en un caso sencillo. Que una supresión sea efectiva en todas partes lleva más tiempo, porque un registro que ya se ha copiado a una copia de seguridad desaparece con la rotación ordinaria de las copias y, mientras tanto, no se utiliza. Cuente con hasta ciento veinte días desde su solicitud para ese último paso. Cuando un cliente nuestro ya haya exportado o copiado un registro fuera del Servicio, esa copia está bajo su control y no bajo el nuestro, y la sección 12.7 de nuestros Términos le impone a él la obligación de actuar sobre ella.
También puede presentar una reclamación ante una autoridad de control. En España es la Agencia Española de Protección de Datos, en www.aepd.es. En su lugar, puede reclamar ante la autoridad del lugar del Espacio Económico Europeo donde resida o trabaje.
No tenemos acceso a su correo electrónico ni a sus cuentas de mensajería salvo que usted las conecte deliberadamente.
Si utiliza el módulo de bandeja de entrada, de calendario o de mensajería, conecta cuentas que le pertenecen para poder leer y enviar desde dentro del Servicio. Cuando lo hace:
Los proveedores de las cuentas que usted conecta, como su proveedor de correo o de calendario, no son subencargados nuestros. Accedemos a ellos al amparo de la autorización que usted concede, y el acceso cesa cuando usted la revoca.
Algunas funciones utilizan modelos de inteligencia artificial operados por terceros, para redactar mensajes, analizar reseñas públicas, puntuar y clasificar registros y transcribir notas de voz.
Cuando las utiliza, la entrada que usted proporciona se transmite a un proveedor de modelos que actúa como subencargado nuestro. Esa entrada puede incluir datos de empresa, texto de reseñas públicas, lo que usted haya escrito y, en el caso de las notas de voz, el audio y su transcripción.
No vendemos datos personales. No los alquilamos, no los intercambiamos ni los compartimos para el marketing de nadie.
Utilizamos proveedores de servicios para hacer funcionar el Servicio, y los describimos por la función que desempeñan: infraestructura de alojamiento y de base de datos, procesamiento de pagos, envío de correo transaccional y de marketing, proveedores de modelos de inteligencia artificial, conectividad de mensajería y de buzones, renderizado de mapas, analítica de sitio web y de producto, protección frente a bots, y las redes de distribución de contenidos que sirven tipografías y bibliotecas de código a su navegador.
El Anexo 3 del Anexo A de nuestros Términos recoge, para cada categoría de proveedor, su finalidad, las categorías de datos que trata, el país de tratamiento y el mecanismo de transferencia. Facilitamos los nombres de los propios proveedores a cualquier cliente o cliente potencial que lo solicite, de forma gratuita y en un plazo de cinco días hábiles, tal y como establece la sección 12.6 de los Términos, y avisamos con al menos treinta días de antelación antes de que un nuevo subencargado comience a trabajar.
También podemos comunicar datos cuando estemos legalmente obligados a ello, a un tribunal, a un regulador o a una autoridad pública que actúe dentro de sus competencias, para formular, ejercer o defender reclamaciones, o para investigar un fraude, un abuso o un incidente de seguridad. Si alguna vez formamos parte de una fusión, de una adquisición o de una venta de activos, los datos podrán transferirse junto con el negocio, y lo diremos de antemano.
La mayor parte del tratamiento se realiza dentro del Espacio Económico Europeo. Una parte, no. Cuando los datos personales van a un país fuera del EEE, incluido al menos un país para el que la Comisión Europea no ha emitido una decisión de adecuación, nos amparamos en:
Cada transferencia, su destino y su mecanismo constan en el Anexo 3. Puede pedirnos una copia de las garantías pertinentes en privacy@vonsel.com.
| Dato | Se conserva |
|---|---|
| Cuenta y perfil | Mientras su cuenta esté abierta y, después, 3 años |
| Facturas y registros de facturación y fiscales | El plazo exigido por la normativa fiscal y mercantil española, actualmente hasta 6 años |
| Registro de su aceptación de nuestros documentos | La relación y, después, 6 años, para la defensa de reclamaciones |
| Registros de servidor y de seguridad | Hasta 12 meses |
| Analítica del sitio web | Hasta 14 meses. Los identificadores almacenados en su navegador duran más, y la sección 3.3 de nuestra Política de Cookies indica cuánto |
| Correspondencia de soporte | 3 años desde el último mensaje |
| Todo lo que hay en el Workspace de un cliente | Durante el tiempo que ese cliente decida. Al terminar el contrato dispone de 30 días para exportar, tras los cuales lo suprimimos, y las copias de seguridad que lo contienen se eliminan en un plazo de 90 días. Esto se rige por el Anexo A, sección A11 |
| El registro de que alguien se opuso o pidió ser suprimido | Indefinidamente, limitado al mínimo necesario para seguir atendiendo la solicitud |
Cuando termina un plazo de conservación, los datos se suprimen o se anonimizan de forma irreversible.
Ciframos los datos en tránsito y en reposo, aplicamos hash a las contraseñas, almacenamos los tokens de las cuentas conectadas bajo una clave separada, vinculamos cada registro a un único identificador de cliente de modo que solo pueda recuperarse a través de él, restringimos el acceso administrativo a personas nominadas conforme al principio de mínimo privilegio, y conservamos registros de aplicación y de acceso. Las violaciones de la seguridad de los datos personales se identifican, se contienen, se evalúan y se notifican como se indica a continuación.
La lista completa de medidas técnicas y organizativas está publicada como Anexo 2 del Anexo A de nuestros Términos. Si una violación de la seguridad de los datos personales afecta a los datos de un cliente, se lo notificamos a ese cliente sin dilación indebida y, en todo caso, en un plazo de 72 horas desde que tenemos conocimiento de ella.
Ningún sistema es perfectamente seguro y no afirmamos lo contrario. Si encuentra una vulnerabilidad, o cree que se ha accedido a una cuenta sin permiso, escriba a privacy@vonsel.com y lo trataremos como urgente.
Si usted es cliente, o una persona física cuyos datos tratamos como responsables del tratamiento, puede:
Escriba a privacy@vonsel.com. Respondemos en el plazo de un mes, prorrogable en dos meses si las solicitudes son complejas o numerosas, y le avisamos dentro del primer mes si necesitamos la prórroga. No cobramos, salvo que una solicitud sea manifiestamente infundada o excesiva.
Podemos pedirle que confirme antes su identidad, solo cuando realmente no podamos tener certeza de otro modo, y solo en lo necesario para tenerla.
Si tratamos sus datos como encargados del tratamiento por cuenta de uno de nuestros clientes, la sección 6 explica qué hacemos con su solicitud.
Puede reclamar ante la Agencia Española de Protección de Datos (www.aepd.es) o ante la autoridad de control del lugar donde resida o trabaje.
Este documento está fechado y versionado. Esta página muestra la fecha en la que se actualizó por última vez, y el archivo enumera todas las versiones publicadas con su identificador.
Todas las versiones que hemos publicado siguen disponibles en vonsel.com/legal, cada una en una dirección permanente con la forma vonsel.com/legal/privacy/<version>, con la fecha en la que entró en vigor y una huella SHA-256 de su texto. La versión vigente en el momento de un hecho determinado rige ese hecho, y el registro de su aceptación apunta a la versión exacta que se le mostró.
Podemos modificar esta política. Cuando un cambio sea sustancial, es decir, cuando reduzca sus derechos, aumente sus obligaciones o amplíe las finalidades para las que tratamos datos personales, avisamos con al menos treinta días de antelación por correo electrónico y dentro del panel antes de que surta efecto. Los demás cambios, como corregir un error o actualizar un dato de contacto, surten efecto al publicarse, y actualizamos la línea de versión.
El Servicio es para uso empresarial y hay que tener al menos 18 años para tener una cuenta. No recogemos conscientemente datos de nadie menor de 18 años. Si tenemos conocimiento de que lo hemos hecho, los suprimimos. Si cree que un menor nos ha facilitado datos, escriba a privacy@vonsel.com.
Este servicio lo presta Vonsel.
Las consultas sobre protección de datos las respondemos nosotros directamente.