Política de privacitat
Quines dades tractem, per a què, amb quina base legal, quant temps les guardem i què ens pots exigir. I la distinció que més es malinterpreta: quan el responsable ets tu.
Document pendent de revisió jurídica
Aquest text està redactat però encara no és el definitiu. Falten les dades de la societat titular de Cairos —denominació, NIF, domicili i dades registrals— i falta la revisió d'un advocat. Els buits que veus així són exactament això: buits. Preferim ensenyar-los a omplir-los amb dades inventades. Mentrestant, qualsevol dubte sobre el tractament de les teves dades es respon escrivint a hola@cairos.es.
1. Qui tracta les teves dades
- Responsable: [Denominació social]
- NIF: [NIF]
- Domicili: [Domicili social complet]
- Correu de contacte en matèria de dades: hola@cairos.es
- Delegat de Protecció de Dades: [Nom i contacte del DPO, o indicació que no se n'ha designat per no ser obligatori]
Aquesta política s'aplica al lloc web https://cairos.es i al programa de gestió allotjat a https://erp.cairos.es.
2. Dos papers diferents: responsable i encarregat
És la distinció més important de tot el document, i la que determina a qui s'ha de reclamar cada cosa.
Cairos és responsable del tractament de les dades dels seus propis usuaris i clients: qui crea un compte, qui contracta un pla, qui escriu demanant informació. D'aquestes dades Cairos decideix les finalitats i els mitjans.
Cairos és encarregat del tractament de les dades que tu, com a client, introdueixes al programa: els teus clients, els teus proveïdors, els teus socis, els teus donants i els teus empleats. Aquestes dades les reculls tu, decideixes tu per a què es fan servir i respons tu davant de les persones afectades. Cairos les tracta únicament per compte teu, seguint les teves instruccions i només per prestar-te el servei, amb les obligacions de l'article 28 del Reglament General de Protecció de Dades. El contracte d'encàrrec forma part de les condicions del servei.
A la pràctica: si un client teu vol que esborris les seves dades, t'ho demana a tu i ho fas tu des del programa. Cairos no esborra ni cedeix dades del teu compte per petició d'un tercer.
3. Quines dades tractem i d'on surten
- De la teva visita al web: l'adreça IP i les dades tècniques que registra el servidor en servir una pàgina. Aquest web no porta analítica, ni publicitat, ni botons de xarxes socials que espiïn: el que es guarda és el registre del mateix servidor.
- Del teu compte: nom, correu electrònic, contrasenya xifrada i dades de l'empresa que dones d'alta.
- De la teva subscripció: les dades de facturació i l'històric de pagaments. Les dades de la targeta Cairos no les guarda: les tracta directament la passarel·la de pagament [Proveïdor de pagament].
- Del teu ús del programa: el registre d'activitat —qui va fer què i quan— i els registres tècnics necessaris per donar suport i detectar incidències.
- De les teves comunicacions amb nosaltres: el contingut dels correus que ens envies i el que calgui per contestar-los.
Totes les dades les facilites tu. No es compren fitxers, no s'enriqueixen perfils amb fonts externes i no s'elabora perfilat ni es prenen decisions automatitzades amb efectes jurídics sobre ningú.
4. Per a què les tractem i amb quina base jurídica
Aquesta política es regeix pel Reglament (UE) 2016/679 (RGPD) i per la Llei orgànica 3/2018, de 5 de desembre, de protecció de dades personals i garantia dels drets digitals. Cada finalitat es basa en una base de l'article 6 del Reglament:
- Donar-te el servei contractat —crear el compte, guardar les teves dades, emetre les teves factures, calcular els teus models—. Base: l'execució del contracte, article 6.1.b.
- Cobrar-te i facturar-te la subscripció. Base: execució del contracte i, per a la conservació de les factures, obligació legal, article 6.1.c.
- Atendre les teves consultes i donar-te suport. Base: execució del contracte o, si encara no ets client, l'aplicació de mesures precontractuals a petició teva, article 6.1.b.
- Avisar-te de canvis importants del servei, d'incidències de seguretat o de modificacions d'aquestes polítiques. Base: obligació legal, article 6.1.c, i interès legítim, article 6.1.f. L'interès legítim concret és mantenir informat de les condicions del servei qui el té contractat, cosa que raonablement esperes de nosaltres.
- Mantenir la seguretat, prevenir l'abús i conservar el registre d'activitat. Base: interès legítim, article 6.1.f. L'interès legítim concret és protegir la integritat del servei i les dades de tots els usuaris davant d'accessos indeguts i usos fraudulents.
- Enviar-te comunicacions comercials, si t'hi subscrius. Base: el teu consentiment, article 6.1.a, que pots retirar en qualsevol moment i sense donar explicacions. Si ja ets client, també l'article 21.2 de la Llei 34/2002 per a productes similars als que ja has contractat, amb la mateixa possibilitat d'oposar-t'hi a cada enviament.
- Complir requeriments de jutjats o administracions. Base: obligació legal, article 6.1.c.
Quan la base sigui l'interès legítim pots oposar-te al tractament explicant la teva situació particular, i ho valorem. Hem fet la ponderació entre aquest interès i els teus drets, i te la podem ensenyar si la demanes.
Estàs obligat a donar-nos aquestes dades? Les dades marcades com a obligatòries en crear el compte o en contractar són necessàries per poder prestar-te el servei: sense elles no et podem donar d'alta ni facturar-te, i no hi hauria contracte. Les altres són voluntàries i no facilitar-les no té cap conseqüència. Subscriure't a comunicacions comercials és sempre opcional i no condiciona res.
5. Quant temps les guardem
- Dades del compte: mentre el compte estigui actiu. Si el tanques, se suprimeixen o s'anonimitzen llevat del que s'hagi de conservar per obligació legal.
- Facturació i comptabilitat: els terminis que marca la llei. Com a referència, quatre anys de prescripció tributària (article 66 de la Llei general tributària) i sis anys de conservació de llibres i documentació mercantil (article 30 del Codi de comerç).
- Correus de suport: el temps necessari per resoldre la consulta i per acreditar com es va resoldre.
- Registre d'activitat i registres tècnics: [Termini de conservació dels logs].
- Dades que tu introdueixes al programa: les conservem mentre duri el contracte amb tu. En acabar, es tornen o se suprimeixen segons el que indiquis, en els termes de l'encàrrec del tractament.
6. A qui les comuniquem
No es venen ni es cedeixen dades a ningú. Els únics tercers que hi accedeixen són els proveïdors necessaris perquè el servei funcioni, cadascun amb el seu contracte d'encàrrec signat:
- Allotjament i infraestructura: [Proveïdor d'allotjament i país]
- Enviament de correu: [Proveïdor de correu, quan es contracti]
- Passarel·la de pagament: [Proveïdor de pagament]
- Altres subencarregats: [Llista actualitzada de subencarregats]
També es comunicaran dades a jutjats, tribunals o administracions públiques quan hi hagi una obligació legal de fer-ho.
Transferències internacionals: els servidors i les còpies de seguretat són dins de la Unió Europea, tal com s'explica a la pàgina de seguretat. Hi ha una excepció que convé dir en comptes d'amagar: les tipografies d'aquest web es carreguen des de Google Fonts, i per servir el fitxer Google rep la teva adreça IP i les dades de la petició, amb possible tractament als Estats Units. Google LLC està adherida al Marc de Privacitat de Dades UE-EUA, emparat per una decisió d'adequació de la Comissió Europea, i aquesta transferència es basa en el nostre interès legítim a servir el web amb una tipografia llegible. Si prefereixes evitar-la, un bloquejador de continguts la impedeix i el web es continua llegint. Ho expliquem també a la política de galetes.
Si en algun altre moment fos necessari recórrer a un proveïdor fora de l'Espai Econòmic Europeu, es farà amb una decisió d'adequació o amb clàusules contractuals tipus, i es farà constar aquí: [Altres transferències internacionals, si arribés a haver-n'hi].
7. Els teus drets
Pots exercir en qualsevol moment els drets d'accés, rectificació, supressió, oposició, limitació del tractament i portabilitat, així com retirar el consentiment que haguessis donat, sense que la retirada afecti la licitud del tractament anterior.
La via és escriure a hola@cairos.es indicant el dret que exerceixes. Es respon en el termini màxim d'un mes, ampliable a dos si la sol·licitud és complexa, i et podem demanar que acreditis la teva identitat si hi ha dubtes raonables sobre qui ho sol·licita.
Alguns drets els pots exercir tu directament des del programa: la portabilitat està resolta amb l'exportació a CSV i Excel de totes les teves dades, disponible al teu compte i sense demanar permís.
Si consideres que el tractament no s'ajusta a la normativa, pots reclamar davant de l'Agència Espanyola de Protecció de Dades, que és l'autoritat de control competent: C/ Jorge Juan 6, 28001 Madrid, i seu electrònica a www.aepd.es. Agrairíem que abans ens ho diguessis a nosaltres, però no és un requisit i no condiciona el teu dret a reclamar.
8. Seguretat de les dades
Les mesures tècniques i organitzatives estan descrites amb detall, i amb les seves mancances, a la pàgina de seguretat: servidors i còpies dins de la Unió Europea, còpia diària, xifratge en trànsit, control d'accés per usuari i rol, i registre d'activitat.
En cas d'una violació de seguretat que suposi un risc per als drets de les persones afectades, es notificarà a l'Agència Espanyola de Protecció de Dades en el termini de 72 hores i, quan el risc sigui alt, també a les persones afectades.
9. Canvis en aquesta política
Aquesta política pot canviar si canvia la normativa, els proveïdors o el mateix servei. Els canvis rellevants s'avisen per correu als usuaris registrats amb prou antelació. La versió vigent és sempre la publicada aquí.
Última actualització: [Data de la versió definitiva].
Per exercir qualsevol dret o preguntar qualsevol cosa d'aquest document: hola@cairos.es.