Privacy Policy
Cómo tratamos los datos personales de quien visita el sitio, de quien nos contacta y de quien usa la aplicación, conforme a los artículos 13 y 14 del Reglamento (UE) 2016/679.
En breve
- Los datos permanecen en la Unión Europea y no se comparten con terceros con fines de marketing.
- El registro de actividad de la aplicación se conserva cinco años, porque sirve para demostrar la diligencia del cliente.
- El boletín requiere un consentimiento separado, revocable desde cada mensaje.
- No usamos cookies de perfilado publicitario. La medición de audiencia funciona solo con su consentimiento, con anonimización de IP, y no vendemos ni compartimos los datos con fines publicitarios.
- El contenido subido a los casos no alimenta el entrenamiento de modelos.
1. Responsable del tratamiento
El responsable del tratamiento es Intarmour® di Simone Nogara, con domicilio en Via Morazzone 4, 22100 Como (CO), Italia, P. IVA IT03817020138. Para cualquier solicitud sobre el tratamiento: privacy@cranotify.eu. La empresa ha designado un delegado de protección de datos, localizable en dpo@cranotify.eu.
2. Categorías de interesados y de datos tratados
Tratamos datos de tres categorías de interesados: visitantes del sitio, personas que nos contactan con fines comerciales o de soporte, y usuarios de la aplicación autorizados por las empresas clientes.
| Visitantes del sitio | Datos técnicos de conexión estrictamente necesarios para la seguridad y el funcionamiento (dirección IP truncada, tipo de dispositivo, páginas solicitadas). |
|---|---|
| Contactos comerciales | Nombre, apellidos, cargo, empresa, dirección de correo, teléfono si se facilita, contenido del mensaje. |
| Usuarios de la aplicación | Credenciales de acceso, datos de perfil y rol, registro de las acciones realizadas (autor, hora, objeto), direcciones de los dispositivos usados para el acceso. |
| Datos en los casos | Contenido subido por el cliente, que puede incluir datos de contacto de quien notifica una vulnerabilidad. Para ellos el cliente es responsable y la empresa actúa como encargada. |
3. Finalidades y bases jurídicas
| Prestar el servicio | Ejecución del contrato, art. 6.1.b). Incluye autenticación, gestión de casos, cálculo de plazos, registro de actividad. |
|---|---|
| Responder a las solicitudes | Ejecución de medidas precontractuales, art. 6.1.b), e interés legítimo en gestionar los contactos comerciales, art. 6.1.f). |
| Seguridad y prevención de abusos | Interés legítimo, art. 6.1.f), y obligaciones de seguridad del tratamiento, art. 32. |
| Boletín y comunicaciones | Consentimiento, art. 6.1.a), prestado por separado y revocable en cualquier momento. |
| Obligaciones contables y fiscales | Obligación legal, art. 6.1.c). |
4. Plazos de conservación
| Registro de actividad | 5 años desde el registro de la entrada, en línea con la necesidad probatoria ligada a las obligaciones del Reg. (UE) 2024/2847. |
|---|---|
| Datos de los casos y adjuntos | Durante la vigencia del contrato y 90 días tras su terminación, salvo exportación o solicitud de supresión anticipada. |
| Contactos comerciales | 24 meses desde el último intercambio, salvo que se abra una relación contractual. |
| Suscripción al boletín | Hasta la retirada del consentimiento; la prueba de la retirada se conserva un año. |
| Datos de conexión | 30 días, salvo investigaciones de incidentes de seguridad. |
5. Destinatarios y subencargados
Los datos son tratados por personal autorizado y por proveedores que actúan como encargados conforme al art. 28 del RGPD, incluidos el proveedor de infraestructura en la nube con centros de datos en la Unión Europea, el proveedor del servicio de pagos, el proveedor del correo transaccional y — solo cuando el cliente usa el asistente de redacción con IA — un servicio de inteligencia artificial (Amazon Bedrock, con modelos Anthropic Claude) que genera borradores a partir del texto que el cliente envía, con la inferencia ejecutada dentro de la Unión Europea (Milán); ese texto no sale de la Unión Europea. El asistente produce borradores para revisar y no toma decisiones automatizadas con efectos jurídicos (art. 22 RGPD). En el sitio público, y solo tras el consentimiento del visitante, un proveedor de medición de audiencia (Google Analytics) trata datos de uso agregados con anonimización de IP. La lista actualizada de subencargados, con ubicación y finalidad, está disponible bajo petición y se adjunta al acuerdo de tratamiento.
No transferimos datos fuera del Espacio Económico Europeo para la prestación del servicio: alojamiento, base de datos, copias de seguridad, correo, pagos, asistencia de IA y monitorización de errores permanecen en la UE. La única excepción es la medición estadística del sitio (Google Ireland Ltd.), que se activa solo con tu consentimiento y cuyas transferencias fuera del EEE se basan en cláusulas contractuales tipo. Si fuera necesaria otra transferencia, se basaría en una decisión de adecuación o en cláusulas contractuales tipo, con información previa a los clientes.
6. Derechos del interesado
Puede solicitar el acceso, la rectificación, la supresión, la limitación y la portabilidad de los datos, oponerse al tratamiento basado en el interés legítimo y retirar en cualquier momento los consentimientos prestados. Las solicitudes se envían a privacy@cranotify.eu: respondemos en treinta días, prorrogables en los casos previstos por el art. 12.3.
Si los datos se refieren al uso de la aplicación por una empresa cliente, la solicitud debe dirigirse a esta como responsable: la reenviamos y asistimos al cliente en la respuesta. Queda a salvo el derecho a reclamar ante el Garante per la protezione dei dati personali.
7. Medidas de seguridad
Cifrado en tránsito y en reposo, autenticación en dos pasos, roles de mínimo privilegio, registro de las acciones administrativas, separación de entornos, copias de seguridad cifradas con pruebas periódicas de restauración. Las vulnerabilidades de nuestras aplicaciones pueden notificarse a security@cranotify.eu conforme a nuestra política de divulgación coordinada.
8. Decisiones automatizadas
No tomamos decisiones totalmente automatizadas que produzcan efectos jurídicos sobre los interesados. El cálculo de plazos y el borrador descriptivo propuesto son herramientas de apoyo: la calificación del suceso y la presentación siguen siendo actos humanos, como se describe en las Notas sobre IA.
9. Cambios
Los cambios sustanciales se comunican a los clientes con al menos treinta días de antelación y la versión en vigor se indica siempre al principio de esta página. Las versiones anteriores están disponibles bajo petición.
Responsable del tratamiento: Intarmour® di Simone Nogara, Via Morazzone 4, 22100 Como (CO), Italia · privacy@cranotify.eu · Delegado de protección de datos: dpo@cranotify.eu. Reclamación ante la autoridad: Garante per la protezione dei dati personali, Piazza Venezia 11, Roma.