Ir al contenido

Política de privacidad

Última actualización: 23 de julio de 202614 secciones

01 Introducción

Clever Initiative es una empresa neerlandesa de software B2B. Alojamos y licenciamos una plataforma SaaS multi-tenant sobre la que otras empresas hacen funcionar sus propios productos.

Esta página explica qué datos personales tratamos, por qué los tratamos, con quién los compartimos y de qué opciones dispone usted. Si algo no queda claro, escriba a hello@cleverinit.com y le responderemos en lenguaje sencillo.

02 Quién es responsable de sus datos

Para los datos que recogemos sobre visitantes, posibles clientes y clientes de cleverinit.com, el responsable del tratamiento es:

Identidad y datos de contacto del responsable del tratamiento
DatoValor
EntidadClever Initiative B.V. i.o. — una BV neerlandesa en proceso de inscripción
DirecciónTitaan Saturnusstraat 95, 2516 AG La Haya, Países Bajos
Número KvKPróximamente — inscripción en curso
Número BTW / IVAPróximamente — inscripción en curso
Contactohello@cleverinit.com
Teléfono+31 6 2787 3000

Responsable o encargado

Cuando alojamos la plataforma por cuenta de un cliente, actuamos como encargados del tratamiento de los datos personales que ese cliente sube sobre sus propios usuarios. El cliente sigue siendo el responsable de esos datos. Esta política describe únicamente el tratamiento del que nosotros somos responsables.

03 Qué datos personales tratamos

Recogemos los menos datos personales posibles sin dejar de llevar un negocio útil. Las categorías siguientes cubren todo lo que tocamos.

Visitantes de la web
Su dirección IP y las cabeceras de la petición, usadas mientras se sirve la página y para limitar la frecuencia de envíos del formulario de contacto. El registro del límite de frecuencia se guarda solo en memoria y se pierde al reiniciarse el servidor. Si permite la comprobación antispam de nuestro formulario de contacto, Google recibe además su dirección IP. Si permite el recuento de visitas, Google Analytics registra las páginas que consulta, el sitio desde el que llegó y una ubicación aproximada; Google declara que no registra ni almacena las direcciones IP de los visitantes de la UE, Suiza o el Reino Unido.
Personas que nos escriben
Su nombre, su correo de trabajo y, opcionalmente, su empresa, el asunto que eligió y su mensaje. Junto a ellos registramos la hora del envío, su dirección IP y la cadena de agente de usuario de su navegador. Todo ello se nos envía por correo, y a usted se le devuelve una copia de confirmación de su mensaje.
Clientes y posibles clientes en conversación activa
Datos de contacto profesionales, información de la empresa y el modelo de contratación que está evaluando; contratos, acuerdos de confidencialidad, propuestas y documentos de apoyo que intercambie con nosotros; y datos de facturación y pago limitados a lo que exigen la contabilidad y la legislación fiscal neerlandesa.
Usuarios finales en plataformas de clientes — aquí somos encargados, no responsables
Identificadores de acceso como una dirección de correo o un número de teléfono, credenciales hasheadas y tokens de sesión; registros de los cambios relevantes en las tablas propias de la plataforma; y los datos de negocio que define nuestro cliente. No tenemos ningún derecho contractual a usar esos datos para fines propios. Las contraseñas, los hashes de códigos de un solo uso, los secretos de doble factor y los sellos de seguridad nunca se escriben en el registro de cambios.

04 Por qué podemos tratarlos

El artículo 6 del RGPD exige una base jurídica para cada actividad de tratamiento. Las nuestras se corresponden con cuatro de ellas.

Contrato — artículo 6(1)(b)
Tratamiento necesario para prestar el servicio que usted contrató. La autenticación, determinar a qué cliente pertenece una petición, la facturación, el soporte y la operación de la plataforma entran aquí.
Interés legítimo — artículo 6(1)(f)
Operar la web, protegerla del abuso, responder consultas y mejorar el producto. Ponderamos estos intereses frente a sus derechos y no usamos sus datos para fines que usted no esperaría razonablemente.
Obligación legal — artículo 6(1)(c)
La legislación fiscal, contable y mercantil neerlandesa nos obliga a conservar determinados registros de transacciones, normalmente durante siete años.
Consentimiento — artículo 6(1)(a)
Pedimos consentimiento solo donde es obligatorio: antes de contar su visita con cookies de analítica, antes de ejecutar la comprobación antispam del formulario de contacto y antes de enviar correo comercial. Puede retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento ya realizado.

05 Con quién compartimos los datos

No vendemos datos personales. Solo los compartimos con los proveedores que figuran abajo, cada uno elegido para una finalidad concreta.

Terceros proveedores que tratan datos personales por cuenta nuestra
ProveedorFinalidadDónde trata los datos
Twilio SendGridEntrega de correo: notificaciones y confirmaciones del formulario de contacto, y notificaciones de la plataformaUnión Europea y Estados Unidos
TwilioEnvío de SMS para códigos de un solo uso y notificaciones, cuando un cliente lo activaUnión Europea y Estados Unidos
Google reCAPTCHA v3Bloqueo de envíos automatizados en nuestro formulario de contacto, si usted lo permite, y de registros automatizados en la plataformaUnión Europea y Estados Unidos
Google AnalyticsRecuento de visitas y medición de qué páginas se leen, si usted lo permiteUnión Europea y Estados Unidos
TransIPAlojamiento de esta web y de la plataformaPaíses Bajos
PayPalCobro de su suscripción a CleverInit[[BLOCKER — OWNER TO SUPPLY]]

06 Cómo mantenemos separados los datos de los clientes

Una cuenta creada a través del registro recibe su propia base de datos, y cada módulo instalado mantiene sus tablas en su propio esquema dentro de ella. En las tablas de identidad de la propia plataforma, el ámbito de tenant lo aplica también la capa de datos, en vez de dejarlo a cada consulta.

Las credenciales que conectan con la base de datos de un cliente se cifran mediante ASP.NET Core Data Protection antes de almacenarse. Solo se descifran en memoria cuando una petición las necesita, y nunca se escriben en un registro, ni las devuelve ningún endpoint, ni se incluyen en la telemetría.

En cada petición, la plataforma determina a qué cliente pertenece mediante una cadena de cinco pasos que se detiene en la primera coincidencia: el claim del token firmado, una cabecera X-Tenant-Id, un dominio propio, un subdominio de la plataforma y, por último, una pista en la cadena de consulta. Esa pista resuelve un cliente por nombre solo en desarrollo. Fuera de desarrollo se atiende únicamente en endpoints de webhooks entrantes, donde lo que autentica la petición es la propia firma del remitente.

07 Sus derechos conforme al RGPD

Si tratamos sus datos personales, puede ejercer los derechos que figuran abajo. Respondemos en el plazo de un mes natural y no cobramos nada por las solicitudes razonables.

Derecho de acceso
Solicitar una copia de los datos personales que tenemos sobre usted, y la confirmación de que los estamos tratando.
Derecho de rectificación
Pedirnos que corrijamos datos erróneos o incompletos. Normalmente basta con un correo.
Derecho de supresión
Pedirnos que borremos sus datos personales cuando no exista una razón lícita superior para conservarlos.
Derecho a la limitación del tratamiento
Pedirnos que pausemos el tratamiento mientras revisamos una discrepancia sobre la exactitud o la base jurídica.
Derecho a la portabilidad de los datos
Recibir los datos personales que nos facilitó en un formato estructurado y legible por máquina, y que los enviemos a otro responsable.
Derecho de oposición
Oponerse al tratamiento que basamos en nuestro interés legítimo, incluida la elaboración de perfiles. Atendemos las bajas de comunicaciones comerciales de inmediato.
Derecho a retirar el consentimiento
Cuando nos basamos en su consentimiento, puede retirarlo en cualquier momento. Ello no afecta a la licitud del tratamiento ya realizado.

Para ejercer cualquiera de estos derechos, escriba a hello@cleverinit.com desde la dirección de correo a la que pertenecen los datos. Puede que necesitemos confirmar su identidad antes de actuar.

08 Cuánto tiempo conservamos sus datos

Conservamos los datos personales solo mientras tengamos una razón clara para hacerlo, y después los borramos.

Plazos de conservación por categoría de datos
DatosCuánto tiempo los conservamos
Mensajes del formulario de contacto12 meses desde la última vez que hablamos, y después se borran
Datos de la cuenta del clienteDurante la vigencia del contrato más 90 días, tras los cuales la cuenta se cierra. Eliminar los registros subyacentes es hoy un paso manual: no lo hemos automatizado
Registros de cambios en las tablas propias de la plataformaSe conservan mientras exista la cuenta. Todavía no hemos fijado un plazo más corto
Registros de facturación y contabilidad7 años, como exige la legislación fiscal neerlandesa
Consentimientos comercialesHasta que los retire, más un registro de la propia retirada

Dentro de los módulos instalados

Los módulos conservan sus propios datos según sus propios calendarios, que un cliente puede configurar dentro de los límites que fijamos. Los mensajes de chat se conservan 365 días por defecto y los registros de llamadas de los proveedores de pago, 90 días. Cuando esos plazos vencen, los registros se borran del todo en lugar de ocultarse, así que no pueden recuperarse.

09 Cómo protegemos sus datos

Los controles siguientes son los que protegen directamente los datos personales. La página de seguridad contiene el inventario completo, incluidas las cosas que todavía no tenemos, e indica la fecha en que se comprobó por última vez contra nuestro código fuente.

  • Una cuenta creada a través del registro recibe su propia base de datos, y cada módulo instalado mantiene sus tablas en su propio esquema dentro de ella.
  • Las bases de datos funcionan con Transparent Data Encryption de SQL Server, así que los archivos de datos y las copias de seguridad están cifrados en disco.
  • Las cadenas de conexión y las credenciales de los proveedores de pago se cifran mediante ASP.NET Core Data Protection antes de almacenarse.
  • Las contraseñas se hashean con BCrypt a factor de trabajo 12, fijado en el código. Las cuentas se bloquean tras 5 intentos fallidos por defecto; esto es configurable por cliente y puede desactivarse.
  • Los tokens de acceso caducan en 15 minutos. Los tokens de refresco son valores aleatorios de 256 bits, almacenados solo como hash, de un solo uso y rotados en cada refresco.
  • Códigos opcionales de un solo uso de 6 dígitos por correo o SMS, hasheados en reposo, con caducidad de 5 minutos y un máximo de 3 intentos.
  • Los endpoints protegidos por permisos declaran el permiso que exigen, comprobado en la frontera HTTP contra los claims del token firmado. Los endpoints que solo sirven los datos del propio usuario autenticado se protegen únicamente con autenticación.
  • Siete políticas de límite de frecuencia aplicadas, y ocho cabeceras de seguridad, entre ellas HSTS.
  • Los cambios en las tablas propias de la plataforma se registran de forma que solo se añade: quién, qué, en qué tabla y fila, cuándo y los valores posteriores al cambio. Un borrado registra la clave de la fila, no su contenido anterior. Los datos que guardan los módulos instalados no están cubiertos por ese registro.
  • Los paquetes de módulos llevan una firma RSA sobre un hash SHA-256, verificada contra una clave pública que instala el operador.

10 Transferencias internacionales de datos

Nuestros propios servidores están en los Países Bajos. Algunos de los proveedores enumerados arriba tratan datos personales fuera del Espacio Económico Europeo.

El titular debe confirmarlo antes de su publicación

El mecanismo de transferencia en el que se ampara cada proveedor situado fuera del Espacio Económico Europeo es [[BLOCKER — OWNER TO SUPPLY]].

11 Cookies

Esta web no usa rastreadores publicitarios ni elaboración de perfiles de comportamiento, y no incrusta nada de otro sitio. Nuestras tipografías se sirven desde nuestro propio dominio y no desde una red de fuentes. Aquí pueden ejecutarse dos servicios opcionales — el recuento de visitas y una comprobación antispam, ambos de Google — y ninguno arranca hasta que usted lo permite. Pueden existir tres tipos de cookies, y dos de ellas esperan su respuesta.

Cookies que esta web puede guardar
CookieQué haceCuánto dura
Sus opciones de cookiesRecuerda sus respuestas a las dos preguntas de abajo, para dejar de preguntar. Contiene dos palabras y nada sobre usted. Registrar esta elección no requiere consentimiento en sí mismo6 meses
Google reCAPTCHASolo se guarda si usted lo permite. Ayuda a nuestro formulario de contacto a distinguir a una persona de un script automatizado, y comparte con Google su dirección IP y su forma de interactuar con la páginaLa fija Google, no nosotros
Google AnalyticsSolo se guarda si usted lo permite. Un identificador aleatorio que reconoce un navegador que vuelve, para que las visitas no se cuenten dos veces. Google declara que no registra ni almacena las direcciones IP de los visitantes de la UEHasta 2 años

Rechazarlas no le cuesta nada. Sin la comprobación antispam, el formulario de contacto sigue funcionando: recurrimos a un campo oculto que los scripts automatizados rellenan y las personas nunca ven, y a un límite de cuántas veces puede escribirnos una misma conexión. Sin el recuento de visitas, las páginas se leen exactamente igual. Puede cambiar de opinión en cualquier momento, y cambiarla es tan fácil como fue elegir; si retira el recuento de visitas, las cookies de analítica caducan en su navegador en el acto.

La plataforma en sí — la aplicación en la que inician sesión nuestros clientes — guarda una cookie, y solo si usted decide que se recuerde un dispositivo para el acceso con doble factor. Está restringida a nuestro propio dominio, se envía solo por HTTPS, es ilegible para los scripts y contiene un valor aleatorio que nosotros almacenamos como hash. Puede rechazarla simplemente no pidiéndonos que recordemos el dispositivo.

12 Menores

Clever Initiative es una plataforma B2B. Nuestros servicios no están dirigidos a menores de 16 años y no recogemos conscientemente datos personales suyos. Si cree que lo hemos hecho, escriba a hello@cleverinit.com y los borraremos.

13 Cambios en esta política

Cuando cambiamos esta política de forma sustancial, actualizamos la fecha que figura en la parte superior de esta página y avisamos por correo a los clientes activos.

14 Cómo reclamar

Si cree que hemos gestionado mal sus datos personales, escriba primero a hello@cleverinit.com: nos gustaría tener la oportunidad de corregirlo. También tiene derecho a reclamar ante la autoridad de protección de datos neerlandesa, la Autoriteit Persoonsgegevens, o ante la autoridad de control del lugar donde resida.