Dossira

Política de privacidad

Política de privacidad de Dossira

Esta política explica qué datos personales tratamos, por qué los tratamos, dónde se tratan y qué derechos tienen las personas.

1. Responsable del tratamiento, contacto, alcance, roles

Responsable del tratamiento: consulte la página Información de la empresa / Aviso legal. Para solicitudes de privacidad:

Alcance y roles

  • Para el contenido del espacio de trabajo (archivos y entradas del espacio de trabajo) tratado en nombre de una organización cliente, el cliente es el responsable del tratamiento y nosotros actuamos como encargado del tratamiento.
  • Para nuestro sitio web y operaciones empresariales (administración de cuentas, facturación, ventas y marketing), actuamos como responsable del tratamiento.

Bases jurídicas (RGPD)

Tratamos datos personales para las siguientes finalidades y bases jurídicas:

  • Prestar y proteger el Servicio (contrato / medidas precontractuales)
  • Seguridad de cuentas, prevención de fraude/abuso, fiabilidad (intereses legítimos)
  • Soporte (contrato y/o intereses legítimos)
  • Facturación y contabilidad (obligación legal y contrato, cuando corresponda)
  • Comunicaciones de marketing (consentimiento cuando sea necesario; de lo contrario intereses legítimos para contacto B2B cuando esté permitido)

Proporcionar una dirección de correo electrónico es necesario para crear y proteger una cuenta. Si no se proporciona, no podemos facilitar el acceso a la cuenta.

2. Qué tratamos (categorías de datos)

Administración de cuentas y del servicio

  • dirección de correo electrónico (requerida)
  • identificadores de cuenta e IDs internos de usuario
  • información de membresía y rol en el espacio de trabajo (si la crea el cliente)
  • datos de contacto de facturación (si las suscripciones están activadas)

Metadatos técnicos y de seguridad

  • dirección IP en inicios de sesión y eventos de seguridad
  • agente de usuario / información del dispositivo
  • marcas de tiempo y eventos de auditoría/seguridad

Conservamos los registros de seguridad durante un periodo limitado según la necesidad operativa y el riesgo.

Contenido del espacio de trabajo (controlado por el cliente)

El contenido del espacio de trabajo puede incluir archivos y entradas (comentarios, decisiones) y metadatos relacionados. El cliente decide qué datos personales se almacenan en el espacio de trabajo.

3. Proveedores de servicios (subencargados / encargados)

Usamos un pequeño conjunto de proveedores para operar el servicio. Según el contexto:

  • para el contenido de espacios de trabajo de clientes, estos proveedores actúan como nuestros subencargados (seguimos siendo responsables como encargado en la medida exigida por la ley);
  • para nuestro sitio web y operaciones empresariales, estos proveedores actúan como nuestros encargados.

No vendemos datos personales y no usamos rastreadores publicitarios de terceros.

  • – alojamiento principal (cómputo + almacenamiento) (UE)
  • Scaleway S.A.S. – entrega de correo transaccional (UE)
  • Cloudflare – entrega del sitio público y activos estáticos (CDN)
  • Mollie B.V. – pagos para el contacto de facturación (Países Bajos) (solo si las suscripciones están activadas)

Compartimos únicamente los datos necesarios para el rol de cada proveedor.

Sitio web público y activos estáticos (CDN)

Usamos Cloudflare para entregar el sitio web público y los activos estáticos. No enrutamos contenido de espacios de trabajo de clientes a través del CDN. Como ocurre con los servicios de red globales, datos técnicos limitados de solicitud (como dirección IP y metadatos de solicitud) pueden tratarse fuera del EEE según el enrutamiento y la configuración del servicio.

4. Transferencias internacionales

Diseñamos el servicio alrededor de un límite operativo europeo. Si se transfieren datos personales fuera del EEE/Reino Unido/Suiza, usamos garantías adecuadas como las Cláusulas Contractuales Tipo de la UE, y proporcionamos más detalles previa solicitud.

No transferimos intencionadamente contenido de espacios de trabajo de clientes fuera del EEE/Reino Unido/Suiza como parte de la operación normal del servicio. Si esto cambia, actualizaremos nuestra documentación y garantías en consecuencia.

5. Conservación

Conservamos los datos personales solo durante el tiempo necesario para las finalidades anteriores:

  • Datos de cuenta/servicio: mientras la cuenta/el espacio de trabajo esté activo, y después se eliminan o anonimizan según nuestro proceso de eliminación y la rotación de copias de seguridad.
  • Registros de seguridad: conservados durante un periodo limitado adecuado para operaciones de seguridad.
  • Registros de facturación: conservados durante los periodos legales de contabilidad/auditoría cuando lo exija la ley (generalmente 5 años).

Los metadatos de seguridad y sesión se conservan normalmente hasta 14 días, salvo que necesitemos más tiempo para investigar abuso o incidentes de seguridad. Los tokens de sesión suelen invalidarse cuando el usuario cierra sesión.

Para miembros individuales del equipo, su correo personal se elimina si el miembro abandona la suscripción. Pueden pasar unos días hasta que todos los registros roten fuera.

6. Derechos y solicitudes

Las personas tienen derechos de acceso, rectificación, supresión, limitación del tratamiento, oposición y, cuando corresponda, portabilidad de los datos.

  • Para el contenido del espacio de trabajo, las solicitudes deben dirigirse a la organización cliente (el responsable del tratamiento). Ayudamos cuando sea requerido y factible.

  • Para nuestro sitio web y operaciones empresariales, contacte con:

Las personas también tienen derecho a presentar una reclamación ante una autoridad de control, en particular en el país de residencia habitual, lugar de trabajo o lugar de la presunta infracción. Cuando el tratamiento se basa en consentimiento, este puede retirarse en cualquier momento (sin afectar al tratamiento anterior). No usamos toma de decisiones automatizada ni elaboración de perfiles que produzcan efectos legales o de importancia similar.

7. Cookies y tecnologías similares

Usamos únicamente cookies estrictamente necesarias para autenticación y seguridad. No usamos cookies publicitarias.

  • __Host-auth (nombre de ejemplo: dos_a): autenticación de sesión (sesión)
  • __Host-csrf (nombre de ejemplo: dos_c): integridad de solicitudes / protección CSRF (sesión)

Si introducimos cookies no esenciales (por ejemplo, analítica), solicitaremos consentimiento cuando sea necesario y actualizaremos esta política.

8. Cambios

Si realizamos cambios materiales, actualizaremos la fecha de actualización y, cuando corresponda, notificaremos a los administradores de cuenta.