01 Introducción
Clever Initiative es una empresa neerlandesa de software B2B. Alojamos y licenciamos una plataforma SaaS multi-tenant sobre la que otras empresas hacen funcionar sus propios productos.
Esta página explica qué datos personales tratamos, por qué los tratamos, con quién los compartimos y de qué opciones dispone usted. Si algo no queda claro, escriba a hello@cleverinit.com y le responderemos en lenguaje sencillo.
02 Quién es responsable de sus datos
Para los datos que recogemos sobre visitantes, posibles clientes y clientes de cleverinit.com, el responsable del tratamiento es:
| Dato | Valor |
|---|---|
| Entidad | Clever Initiative B.V. i.o. — una BV neerlandesa en proceso de inscripción |
| Dirección | Titaan Saturnusstraat 95, 2516 AG La Haya, Países Bajos |
| Número KvK | Próximamente — inscripción en curso |
| Número BTW / IVA | Próximamente — inscripción en curso |
| Contacto | hello@cleverinit.com |
| Teléfono | +31 6 2787 3000 |
Responsable o encargado
Cuando alojamos la plataforma por cuenta de un cliente, actuamos como encargados del tratamiento de los datos personales que ese cliente sube sobre sus propios usuarios. El cliente sigue siendo el responsable de esos datos. Esta política describe únicamente el tratamiento del que nosotros somos responsables.
03 Qué datos personales tratamos
Recogemos los menos datos personales posibles sin dejar de llevar un negocio útil. Las categorías siguientes cubren todo lo que tocamos.
- Visitantes de la web
- Su dirección IP y las cabeceras de la petición, usadas mientras se sirve la página y para limitar la frecuencia de envíos del formulario de contacto. El registro del límite de frecuencia se guarda solo en memoria y se pierde al reiniciarse el servidor. Si permite la comprobación antispam de nuestro formulario de contacto, Google recibe además su dirección IP. Si permite el recuento de visitas, Google Analytics registra las páginas que consulta, el sitio desde el que llegó y una ubicación aproximada; Google declara que no registra ni almacena las direcciones IP de los visitantes de la UE, Suiza o el Reino Unido.
- Personas que nos escriben
- Su nombre, su correo de trabajo y, opcionalmente, su empresa, el asunto que eligió y su mensaje. Junto a ellos registramos la hora del envío, su dirección IP y la cadena de agente de usuario de su navegador. Todo ello se nos envía por correo, y a usted se le devuelve una copia de confirmación de su mensaje.
- Clientes y posibles clientes en conversación activa
- Datos de contacto profesionales, información de la empresa y el modelo de contratación que está evaluando; contratos, acuerdos de confidencialidad, propuestas y documentos de apoyo que intercambie con nosotros; y datos de facturación y pago limitados a lo que exigen la contabilidad y la legislación fiscal neerlandesa.
- Usuarios finales en plataformas de clientes — aquí somos encargados, no responsables
- Identificadores de acceso como una dirección de correo o un número de teléfono, credenciales hasheadas y tokens de sesión; registros de los cambios relevantes en las tablas propias de la plataforma; y los datos de negocio que define nuestro cliente. No tenemos ningún derecho contractual a usar esos datos para fines propios. Las contraseñas, los hashes de códigos de un solo uso, los secretos de doble factor y los sellos de seguridad nunca se escriben en el registro de cambios.
04 Por qué podemos tratarlos
El artículo 6 del RGPD exige una base jurídica para cada actividad de tratamiento. Las nuestras se corresponden con cuatro de ellas.
- Contrato — artículo 6(1)(b)
- Tratamiento necesario para prestar el servicio que usted contrató. La autenticación, determinar a qué cliente pertenece una petición, la facturación, el soporte y la operación de la plataforma entran aquí.
- Interés legítimo — artículo 6(1)(f)
- Operar la web, protegerla del abuso, responder consultas y mejorar el producto. Ponderamos estos intereses frente a sus derechos y no usamos sus datos para fines que usted no esperaría razonablemente.
- Obligación legal — artículo 6(1)(c)
- La legislación fiscal, contable y mercantil neerlandesa nos obliga a conservar determinados registros de transacciones, normalmente durante siete años.
- Consentimiento — artículo 6(1)(a)
- Pedimos consentimiento solo donde es obligatorio: antes de contar su visita con cookies de analítica, antes de ejecutar la comprobación antispam del formulario de contacto y antes de enviar correo comercial. Puede retirarlo en cualquier momento sin que ello afecte a la licitud del tratamiento ya realizado.
06 Cómo mantenemos separados los datos de los clientes
Una cuenta creada a través del registro recibe su propia base de datos, y cada módulo instalado mantiene sus tablas en su propio esquema dentro de ella. En las tablas de identidad de la propia plataforma, el ámbito de tenant lo aplica también la capa de datos, en vez de dejarlo a cada consulta.
Las credenciales que conectan con la base de datos de un cliente se cifran mediante ASP.NET Core Data Protection antes de almacenarse. Solo se descifran en memoria cuando una petición las necesita, y nunca se escriben en un registro, ni las devuelve ningún endpoint, ni se incluyen en la telemetría.
En cada petición, la plataforma determina a qué cliente pertenece mediante una cadena de cinco pasos que se detiene en la primera coincidencia: el claim del token firmado, una cabecera X-Tenant-Id, un dominio propio, un subdominio de la plataforma y, por último, una pista en la cadena de consulta. Esa pista resuelve un cliente por nombre solo en desarrollo. Fuera de desarrollo se atiende únicamente en endpoints de webhooks entrantes, donde lo que autentica la petición es la propia firma del remitente.
07 Sus derechos conforme al RGPD
Si tratamos sus datos personales, puede ejercer los derechos que figuran abajo. Respondemos en el plazo de un mes natural y no cobramos nada por las solicitudes razonables.
- Derecho de acceso
- Solicitar una copia de los datos personales que tenemos sobre usted, y la confirmación de que los estamos tratando.
- Derecho de rectificación
- Pedirnos que corrijamos datos erróneos o incompletos. Normalmente basta con un correo.
- Derecho de supresión
- Pedirnos que borremos sus datos personales cuando no exista una razón lícita superior para conservarlos.
- Derecho a la limitación del tratamiento
- Pedirnos que pausemos el tratamiento mientras revisamos una discrepancia sobre la exactitud o la base jurídica.
- Derecho a la portabilidad de los datos
- Recibir los datos personales que nos facilitó en un formato estructurado y legible por máquina, y que los enviemos a otro responsable.
- Derecho de oposición
- Oponerse al tratamiento que basamos en nuestro interés legítimo, incluida la elaboración de perfiles. Atendemos las bajas de comunicaciones comerciales de inmediato.
- Derecho a retirar el consentimiento
- Cuando nos basamos en su consentimiento, puede retirarlo en cualquier momento. Ello no afecta a la licitud del tratamiento ya realizado.
Para ejercer cualquiera de estos derechos, escriba a hello@cleverinit.com desde la dirección de correo a la que pertenecen los datos. Puede que necesitemos confirmar su identidad antes de actuar.
08 Cuánto tiempo conservamos sus datos
Conservamos los datos personales solo mientras tengamos una razón clara para hacerlo, y después los borramos.
| Datos | Cuánto tiempo los conservamos |
|---|---|
| Mensajes del formulario de contacto | 12 meses desde la última vez que hablamos, y después se borran |
| Datos de la cuenta del cliente | Durante la vigencia del contrato más 90 días, tras los cuales la cuenta se cierra. Eliminar los registros subyacentes es hoy un paso manual: no lo hemos automatizado |
| Registros de cambios en las tablas propias de la plataforma | Se conservan mientras exista la cuenta. Todavía no hemos fijado un plazo más corto |
| Registros de facturación y contabilidad | 7 años, como exige la legislación fiscal neerlandesa |
| Consentimientos comerciales | Hasta que los retire, más un registro de la propia retirada |
Dentro de los módulos instalados
Los módulos conservan sus propios datos según sus propios calendarios, que un cliente puede configurar dentro de los límites que fijamos. Los mensajes de chat se conservan 365 días por defecto y los registros de llamadas de los proveedores de pago, 90 días. Cuando esos plazos vencen, los registros se borran del todo en lugar de ocultarse, así que no pueden recuperarse.
09 Cómo protegemos sus datos
Los controles siguientes son los que protegen directamente los datos personales. La página de seguridad contiene el inventario completo, incluidas las cosas que todavía no tenemos, e indica la fecha en que se comprobó por última vez contra nuestro código fuente.
- Una cuenta creada a través del registro recibe su propia base de datos, y cada módulo instalado mantiene sus tablas en su propio esquema dentro de ella.
- Las bases de datos funcionan con Transparent Data Encryption de SQL Server, así que los archivos de datos y las copias de seguridad están cifrados en disco.
- Las cadenas de conexión y las credenciales de los proveedores de pago se cifran mediante ASP.NET Core Data Protection antes de almacenarse.
- Las contraseñas se hashean con BCrypt a factor de trabajo 12, fijado en el código. Las cuentas se bloquean tras 5 intentos fallidos por defecto; esto es configurable por cliente y puede desactivarse.
- Los tokens de acceso caducan en 15 minutos. Los tokens de refresco son valores aleatorios de 256 bits, almacenados solo como hash, de un solo uso y rotados en cada refresco.
- Códigos opcionales de un solo uso de 6 dígitos por correo o SMS, hasheados en reposo, con caducidad de 5 minutos y un máximo de 3 intentos.
- Los endpoints protegidos por permisos declaran el permiso que exigen, comprobado en la frontera HTTP contra los claims del token firmado. Los endpoints que solo sirven los datos del propio usuario autenticado se protegen únicamente con autenticación.
- Siete políticas de límite de frecuencia aplicadas, y ocho cabeceras de seguridad, entre ellas HSTS.
- Los cambios en las tablas propias de la plataforma se registran de forma que solo se añade: quién, qué, en qué tabla y fila, cuándo y los valores posteriores al cambio. Un borrado registra la clave de la fila, no su contenido anterior. Los datos que guardan los módulos instalados no están cubiertos por ese registro.
- Los paquetes de módulos llevan una firma RSA sobre un hash SHA-256, verificada contra una clave pública que instala el operador.
10 Transferencias internacionales de datos
Nuestros propios servidores están en los Países Bajos. Algunos de los proveedores enumerados arriba tratan datos personales fuera del Espacio Económico Europeo.
El titular debe confirmarlo antes de su publicación
El mecanismo de transferencia en el que se ampara cada proveedor situado fuera del Espacio Económico Europeo es [[BLOCKER — OWNER TO SUPPLY]].
12 Menores
Clever Initiative es una plataforma B2B. Nuestros servicios no están dirigidos a menores de 16 años y no recogemos conscientemente datos personales suyos. Si cree que lo hemos hecho, escriba a hello@cleverinit.com y los borraremos.
13 Cambios en esta política
Cuando cambiamos esta política de forma sustancial, actualizamos la fecha que figura en la parte superior de esta página y avisamos por correo a los clientes activos.
14 Cómo reclamar
Si cree que hemos gestionado mal sus datos personales, escriba primero a hello@cleverinit.com: nos gustaría tener la oportunidad de corregirlo. También tiene derecho a reclamar ante la autoridad de protección de datos neerlandesa, la Autoriteit Persoonsgegevens, o ante la autoridad de control del lugar donde resida.