Política de privacidade
Que datos tratamos, para que, con que base legal, canto os gardamos e que nos podes esixir. E a distinción que máis se malinterpreta: cando o responsable es ti.
Documento pendente de revisión xurídica
Este texto está redactado pero aínda non é o definitivo. Faltan os datos da sociedade titular de Cairos —denominación, NIF, domicilio e datos rexistrais— e falta a revisión dun avogado. Os ocos que ves así son exactamente iso: ocos. Preferimos amosalos a enchelos con datos inventados. Mentres tanto, calquera dúbida sobre o tratamento dos teus datos respóndese escribindo a hola@cairos.es.
1. Quen trata os teus datos
- Responsable: [Denominación social]
- NIF: [NIF]
- Domicilio: [Domicilio social completo]
- Correo de contacto en materia de datos: hola@cairos.es
- Delegado de Protección de Datos: [Nome e contacto do DPO, ou indicación de que non se designou por non ser obrigatorio]
Esta política aplícase ao sitio web https://cairos.es e ao programa de xestión aloxado en https://erp.cairos.es.
2. Dous papeis distintos: responsable e encargado
É a distinción máis importante de todo o documento, e a que determina a quen hai que reclamar cada cousa.
Cairos é responsable do tratamento dos datos dos seus propios usuarios e clientes: quen crea unha conta, quen contrata un plan, quen escribe pedindo información. Deses datos decide Cairos as finalidades e os medios.
Cairos é encargado do tratamento dos datos que ti, como cliente, introduces no programa: os teus clientes, os teus provedores, os teus socios, os teus doantes e os teus empregados. Eses datos recólleos ti, decides ti para que se usan e respondes ti ante as persoas afectadas. Cairos trátaos unicamente por conta túa, seguindo as túas instrucións e só para prestarche o servizo, coas obrigas do artigo 28 do Regulamento Xeral de Protección de Datos. O contrato de encargo forma parte das condicións do servizo.
Na práctica: se un cliente teu quere que borres os seus datos, pídecho a ti e faino ti desde o programa. Cairos non borra nin cede datos da túa conta por petición dun terceiro.
3. Que datos tratamos e de onde saen
- Da túa visita á web: o enderezo IP e os datos técnicos que rexistra o servidor ao servir unha páxina. Esta web non leva analítica, nin publicidade, nin botóns de redes sociais que espíen: o que se garda é o rexistro do propio servidor.
- Da túa conta: nome, correo electrónico, contrasinal cifrado e datos da empresa que dás de alta.
- Da túa subscrición: os datos de facturación e o histórico de pagamentos. Os datos da tarxeta non os garda Cairos: trátaos directamente a pasarela de pagamento [Provedor de pagamento].
- Do teu uso do programa: o rexistro de actividade —quen fixo que e cando— e os rexistros técnicos necesarios para dar soporte e detectar incidencias.
- Das túas comunicacións connosco: o contido dos correos que nos envías e o necesario para contestalos.
Todos os datos os facilitas ti. Non se compran ficheiros, non se enriquecen perfís con fontes externas e non se elabora perfilado nin se toman decisións automatizadas con efectos xurídicos sobre ninguén.
4. Para que os tratamos e con que base xurídica
Esta política réxese polo Regulamento (UE) 2016/679 (RXPD) e pola Lei Orgánica 3/2018, do 5 de decembro, de protección de datos persoais e garantía dos dereitos dixitais. Cada finalidade apóiase nunha base do artigo 6 do Regulamento:
- Darche o servizo contratado —crear a conta, gardar os teus datos, emitir as túas facturas, calcular os teus modelos—. Base: a execución do contrato, artigo 6.1.b.
- Cobrarche e facturarche a subscrición. Base: execución do contrato e, para a conservación das facturas, obriga legal, artigo 6.1.c.
- Atender as túas consultas e darche soporte. Base: execución do contrato ou, se aínda non es cliente, a aplicación de medidas precontractuais a petición túa, artigo 6.1.b.
- Avisarche de cambios importantes do servizo, de incidencias de seguridade ou de modificacións destas políticas. Base: obriga legal, artigo 6.1.c, e interese lexítimo, artigo 6.1.f. O interese lexítimo concreto é manter informado das condicións do servizo a quen o ten contratado, algo que razoablemente esperas de nós.
- Manter a seguridade, previr o abuso e conservar o rexistro de actividade. Base: interese lexítimo, artigo 6.1.f. O interese lexítimo concreto é protexer a integridade do servizo e os datos de todos os usuarios fronte a accesos indebidos e usos fraudulentos.
- Enviarche comunicacións comerciais, se te subscribes. Base: o teu consentimento, artigo 6.1.a, que podes retirar en calquera momento e sen dar explicacións. Se xa es cliente, tamén o artigo 21.2 da Lei 34/2002 para produtos similares aos que xa tes contratados, coa mesma posibilidade de oporte en cada envío.
- Cumprir requirimentos de xulgados ou administracións. Base: obriga legal, artigo 6.1.c.
Cando a base sexa o interese lexítimo podes oporte ao tratamento explicando a túa situación particular, e valorámolo. Fixemos a ponderación entre ese interese e os teus dereitos, e podemos amosarcha se a pides.
Estás obrigado a darnos estes datos? Os datos marcados como obrigatorios ao crear a conta ou ao contratar son necesarios para poder prestarche o servizo: sen eles non podemos darte de alta nin facturarche, e non habería contrato. Os demais son voluntarios e non facilitalos non ten ningunha consecuencia. Subscribirte a comunicacións comerciais é sempre opcional e non condiciona nada.
5. Canto tempo os gardamos
- Datos da conta: mentres a conta estea activa. Se a pechas, suprímense ou anonimízanse salvo o que haxa que conservar por obriga legal.
- Facturación e contabilidade: os prazos que marca a lei. Como referencia, catro anos de prescrición tributaria (artigo 66 da Lei Xeral Tributaria) e seis anos de conservación de libros e documentación mercantil (artigo 30 do Código de Comercio).
- Correos de soporte: o tempo necesario para resolver a consulta e para acreditar como se resolveu.
- Rexistro de actividade e rexistros técnicos: [Prazo de conservación de logs].
- Datos que ti introduces no programa: consérvanse mentres dure o contrato contigo. Ao rematar, devólvense ou suprímense segundo o que indiques, nos termos do encargo do tratamento.
6. A quen llos comunicamos
Non se venden nin se ceden datos a ninguén. Os únicos terceiros que acceden a eles son os provedores necesarios para que o servizo funcione, cada un co seu contrato de encargo asinado:
- Aloxamento e infraestrutura: [Provedor de aloxamento e país]
- Envío de correo: [Provedor de correo, cando se contrate]
- Pasarela de pagamento: [Provedor de pagamento]
- Outros subencargados: [Lista actualizada de subencargados]
Tamén se comunicarán datos a xulgados, tribunais ou administracións públicas cando exista unha obriga legal de facelo.
Transferencias internacionais: os servidores e as copias de seguridade están dentro da Unión Europea, segundo se explica na páxina de seguridade. Hai unha excepción que convén dicir en lugar de agochar: as tipografías desta web cárganse desde Google Fonts, e para servir o ficheiro Google recibe o teu enderezo IP e os datos da petición, con posible tratamento en Estados Unidos. Google LLC está adherida ao Marco de Privacidade de Datos UE-EE. UU., amparado por unha decisión de adecuación da Comisión Europea, e esa transferencia apóiase no noso interese lexítimo en servir a web cunha tipografía lexible. Se prefires evitala, un bloqueador de contidos impídea e a web séguese lendo. Contámolo tamén na política de cookies.
Se nalgún outro momento fose necesario recorrer a un provedor fóra do Espazo Económico Europeo, farase cunha decisión de adecuación ou con cláusulas contractuais tipo, e farase constar aquí: [Outras transferencias internacionais, se chegase a habelas].
7. Os teus dereitos
Podes exercer en calquera momento os dereitos de acceso, rectificación, supresión, oposición, limitación do tratamento e portabilidade, así como retirar o consentimento que tiveses dado, sen que a retirada afecte á licitude do tratamento anterior.
A vía é escribir a hola@cairos.es indicando o dereito que exerces. Respóndese no prazo máximo dun mes, ampliable a dous se a solicitude é complexa, e podemos pedirche que acredites a túa identidade se hai dúbidas razoables sobre quen solicita.
Algúns dereitos pódelos exercer ti directamente desde o programa: a portabilidade está resolta coa exportación a CSV e Excel de todos os teus datos, dispoñible na túa conta e sen pedir permiso.
Se consideras que o tratamento non se axusta á normativa, podes reclamar ante a Axencia Española de Protección de Datos, que é a autoridade de control competente: C/ Jorge Juan 6, 28001 Madrid, e sede electrónica en www.aepd.es. Agradeceriamos que antes nolo dixeses a nós, pero non é un requisito e non condiciona o teu dereito a reclamar.
8. Seguridade dos datos
As medidas técnicas e organizativas están descritas con detalle, e coas súas carencias, na páxina de seguridade: servidores e copias dentro da Unión Europea, copia diaria, cifrado en tránsito, control de acceso por usuario e rol, e rexistro de actividade.
En caso dunha violación de seguridade que supoña un risco para os dereitos das persoas afectadas, notificarase á Axencia Española de Protección de Datos no prazo de 72 horas e, cando o risco sexa alto, tamén ás persoas afectadas.
9. Cambios nesta política
Esta política pode cambiar se cambia a normativa, os provedores ou o propio servizo. Os cambios relevantes avísanse por correo aos usuarios rexistrados con antelación suficiente. A versión vixente é sempre a publicada aquí.
Última actualización: [Data da versión definitiva].
Para exercer calquera dereito ou preguntar calquera cousa deste documento: hola@cairos.es.