Política de privacidad

Esta política explica cómo Recaut trata datos personales cuando una persona visita el sitio, se apunta a la lista de espera, crea una cuenta o utiliza la plataforma de gestión de calendarios, contactos, citas y recordatorios.

Se redacta conforme al Reglamento (UE) 2016/679 (RGPD), la Ley Orgánica 3/2018 (LOPDGDD) y la normativa española aplicable. Antes de publicarla deben completarse los datos identificativos entre corchetes.

1. Responsable y contacto

La designación de un delegado de protección de datos deberá revisarse según la forma de operar y el volumen de tratamiento.

2. Datos tratados

  • Lista de espera: nombre, email, teléfono, plan de interés y fecha de aceptación de la política, si solicitas que te avisemos cuando el MVP esté disponible. Este formulario no crea una cuenta.
  • Cuenta: nombre, email, contraseña protegida, verificación, sesiones, preferencias y registros de acceso.
  • Negocio: nombre comercial, sector, zona horaria, teléfono, email, plan, plantilla y configuración de recordatorios.
  • Contactos y citas: nombre, teléfono, email, motivo, fecha, hora, duración, estado, identificadores de eventos y datos que el negocio introduzca o sincronice.
  • Calendarios: proveedor, cuenta autorizada, calendarios seleccionados, eventos necesarios para operar y tokens OAuth cifrados.
  • Mensajería: números, mensajes, respuestas y estados de entrega cuando se active WhatsApp u otro canal.
  • Uso y seguridad: consumo, facturación, incidencias, logs, dirección IP, navegador y eventos de seguridad.

El negocio debe evitar introducir categorías especiales de datos o información innecesaria. Si trata datos de salud u otras categorías especiales, debe analizar previamente la base jurídica y las garantías aplicables.

3. Roles de privacidad

Respecto de la cuenta y del uso de la plataforma, Recaut actúa como responsable. Respecto de los datos de clientes, contactos y citas que el negocio incorpora o sincroniza, el negocio determina los fines y actúa como responsable; Recaut actúa como encargado del tratamiento.

El negocio debe informar a sus clientes, disponer de base jurídica y formalizar con Recaut un acuerdo de encargo antes de utilizar datos reales. Ese acuerdo regulará instrucciones, seguridad, subencargados, transferencias, asistencia y supresión o devolución.

4. Finalidades y bases jurídicas

  • Gestionar la lista de espera y avisarte sobre la disponibilidad del MVP: consentimiento que prestas al enviar el formulario; puedes retirarlo escribiendo a info@recaut.com.
  • Crear y mantener la cuenta: contrato o medidas precontractuales.
  • Prestar la plataforma, gestionar calendarios, citas, contactos y recordatorios: contrato e instrucciones del negocio.
  • Autenticación, prevención del fraude y seguridad: interés legítimo y obligaciones legales.
  • Soporte y comunicaciones operativas: contrato, interés legítimo y obligaciones legales.
  • Facturación y contabilidad: obligaciones legales y contrato.
  • Mejora técnica: interés legítimo, preferentemente con datos agregados o anonimizados.
  • Marketing: consentimiento cuando sea necesario, con baja sencilla.

5. Calendarios, mensajería e IA

Al conectar Google Calendar, Outlook u otro proveedor, Recaut utiliza el flujo de autorización correspondiente y solicita los permisos necesarios. El negocio puede desconectar la integración.

Cuando se active WhatsApp, los mensajes se enviarán a los números configurados por el negocio. Este debe cumplir las reglas del proveedor, informar al cliente, contar con base jurídica y gestionar bajas y plantillas.

Recaut puede utilizar modelos de lenguaje para interpretar conversaciones, extraer datos, proponer disponibilidad o redactar respuestas. Pueden equivocarse; el negocio debe revisar la configuración y no se tomarán decisiones exclusivamente automatizadas con efectos jurídicos o igualmente significativos sin las garantías exigibles.

6. Proveedores y destinatarios

Podemos utilizar proveedores de alojamiento, base de datos, correo, autenticación, monitorización, procesamiento de lenguaje, pagos y soporte. También se comunican datos a Google, Microsoft, Meta/WhatsApp u otros proveedores cuando el negocio solicita una integración. La relación de proveedores, funciones, ubicaciones y garantías debe mantenerse actualizada y facilitarse cuando proceda.

7. Transferencias internacionales

Algunos proveedores pueden tratar datos fuera del Espacio Económico Europeo. Antes de activar cada proveedor se verificará una decisión de adecuación o se aplicarán garantías como cláusulas contractuales tipo y medidas suplementarias. Las transferencias concretas deben documentarse en el registro interno y en la información aplicable.

8. Conservación y supresión

  • Datos de la lista de espera: hasta que se habilite el acceso al MVP o retires el consentimiento, lo que ocurra antes; después se eliminarán o, si decides continuar, se solicitarán los datos necesarios para crear una cuenta por separado.
  • Datos de cuenta: mientras esté activa y durante los plazos necesarios para responsabilidades legales.
  • Contactos, citas y conversaciones: mientras el negocio los necesite y conforme a sus instrucciones; al cerrar, se eliminarán o devolverán salvo obligación legal.
  • Tokens: se revocan o eliminan al desconectar la integración, sin perjuicio de logs mínimos.
  • Facturación: durante los plazos fiscales y mercantiles.
  • Logs: durante un plazo limitado y proporcional para seguridad e incidencias.
  • Datos temporales de eventos o conversaciones: se eliminan al terminar el procesamiento, salvo que deban formar parte de una cita o historial.

Los plazos exactos de copias de seguridad deben quedar definidos en la política interna de conservación.

9. Derechos

Puedes solicitar acceso, rectificación, supresión, oposición, limitación, portabilidad o retirar un consentimiento escribiendo a info@recaut.com. Podemos solicitar información razonable para verificar la identidad.

Si la solicitud se refiere a datos cargados por un negocio, debe dirigirse preferentemente a ese negocio. Recaut asistirá conforme al acuerdo de encargo. También puedes reclamar ante la AEPD.

10. Seguridad y brechas

Aplicamos controles proporcionales al riesgo: acceso restringido, contraseñas protegidas, cifrado de secretos y tokens, separación por negocio, copias de seguridad, minimización, logs y procedimientos de incidentes. Ningún sistema conectado a Internet garantiza seguridad absoluta.

Las brechas se analizarán y, cuando corresponda, se notificarán a la autoridad y a las personas afectadas. Los negocios serán informados sin dilación indebida cuando afecten a datos tratados por su cuenta.

11. Cookies y almacenamiento local

La plataforma utiliza cookies técnicas o tecnologías equivalentes para mantener la sesión, proteger la cuenta y recordar preferencias. La analítica propia solo se activa tras consentimiento y no se utilizan cookies publicitarias. Consulta la Política de cookies para conocer las tecnologías, finalidades, duración y opciones de retirada.

12. Menores

Recaut está dirigido a negocios y profesionales y no está diseñado para que menores creen cuentas. Si un negocio trata datos de menores como clientes, debe cumplir la normativa y obtener las autorizaciones necesarias.

13. Origen de los datos y carácter obligatorio

Los datos pueden proceder de la propia persona interesada, del negocio que contrata Recaut, de los calendarios y servicios que el negocio autoriza, de los proveedores de mensajería o de los dispositivos y navegadores utilizados para acceder al servicio. Cuando el negocio introduzca datos de sus clientes, deberá haberles informado previamente o hacerlo dentro del plazo legal aplicable cuando los datos no se hayan obtenido directamente de ellos.

Los campos necesarios para crear una cuenta, prestar una función o cumplir una obligación legal se identificarán como obligatorios. Si no se facilitan, Recaut podrá no crear la cuenta o no prestar la función correspondiente. Los demás campos son voluntarios y no condicionan el acceso a las funciones que no los necesiten.

14. Detalle de tratamientos del negocio

La siguiente descripción resume los principales tratamientos que Recaut puede realizar por cuenta del negocio:

  • Agenda: consultar disponibilidad, crear, actualizar, cancelar y sincronizar eventos conforme a las instrucciones del negocio.
  • Contactos: mantener nombre, teléfono y email para asociarlos con citas y responder a solicitudes de agenda.
  • Recordatorios: seleccionar citas que cumplen la anticipación configurada, generar el mensaje de la plantilla y registrar únicamente el estado operativo necesario para evitar duplicados.
  • Conversaciones: recibir mensajes, mantener contexto durante una conversación activa, extraer datos de agenda y eliminar el contexto cuando la sesión termina o deja de ser necesario.
  • Auditoría operativa: conservar identificadores, estados y marcas de tiempo necesarios para comprobar que una operación se ejecutó una sola vez y atender incidencias.

El negocio puede solicitar información adicional sobre el tratamiento concreto de sus datos y debe documentar sus instrucciones cuando utilice funciones automatizadas.

15. Subencargados y acceso por personal autorizado

Recaut podrá recurrir a subencargados para alojamiento, base de datos, correo, mensajería, procesamiento de lenguaje, pagos, soporte y monitorización. Solo tendrán acceso a los datos necesarios para su servicio, estarán sujetos a obligaciones de confidencialidad y seguridad y no podrán utilizarlos para fines propios incompatibles.

Recaut podrá utilizar una autorización general de subencargados. Los cambios relevantes se comunicarán al negocio cuando proceda y este podrá formular objeciones justificadas conforme al acuerdo de encargo. El personal de Recaut accederá a datos solo cuando sea necesario para operar, mantener o resolver incidencias, bajo instrucciones y control de acceso.

16. Medidas técnicas y organizativas

Las medidas se revisan según la naturaleza, el alcance y el riesgo del tratamiento. Entre ellas pueden incluirse:

  • contraseñas almacenadas mediante funciones de derivación y controles de sesión;
  • cifrado de secretos, tokens OAuth y comunicaciones en tránsito;
  • separación lógica de datos entre negocios y controles de autorización por cuenta;
  • principio de mínimo privilegio para personal, servicios y claves de integración;
  • copias de seguridad, procedimientos de restauración y control de cambios;
  • registro de operaciones relevantes, monitorización y detección de accesos anómalos;
  • procedimientos de alta, baja y revisión de accesos;
  • gestión de vulnerabilidades, dependencias e incidentes.

La descripción no constituye una garantía de seguridad absoluta ni sustituye el análisis de riesgos, el registro de actividades o las políticas internas de Recaut y del negocio.

17. Violaciones de seguridad

Recaut mantendrá un procedimiento para identificar, contener, investigar, documentar y resolver incidentes que puedan afectar a datos personales. Cuando actúe como encargado, comunicará al negocio sin dilación indebida cualquier violación de seguridad de la que tenga conocimiento, con la información disponible para que el negocio pueda valorar sus obligaciones de notificación.

Cuando Recaut actúe como responsable, notificará a la autoridad de control y a las personas afectadas cuando exista obligación legal, teniendo en cuenta el riesgo para sus derechos y libertades. No se comunicarán detalles que puedan agravar el incidente o comprometer la seguridad de la investigación.

18. Evaluaciones de riesgo y decisiones automatizadas

Recaut evaluará si un tratamiento puede generar un riesgo alto y si resulta necesaria una evaluación de impacto. El negocio sigue siendo responsable de valorar sus propios tratamientos, especialmente cuando utilice datos de salud, perfiles, comunicaciones a gran escala o automatizaciones que puedan afectar significativamente a sus clientes.

La extracción de información de mensajes y la propuesta de horarios son funciones de asistencia. No se utilizarán para evaluar personalidad, solvencia, salud, rendimiento o características similares. Si una función llegara a producir efectos jurídicos o igualmente significativos mediante decisiones exclusivamente automatizadas, se habilitarán las garantías, información e intervención humana exigidas por la normativa antes de ofrecerla.

19. Ejercicio de derechos por cuenta del negocio

El negocio podrá solicitar acceso, exportación, rectificación, supresión o devolución de los datos que trata mediante Recaut, así como asistencia para responder solicitudes de sus clientes. Recaut podrá pedir instrucciones claras y verificar que quien solicita la operación está autorizado por el negocio.

Salvo obligación legal, Recaut no responderá directamente a una solicitud de un cliente del negocio sin coordinarse con este cuando la respuesta pueda revelar datos de otros clientes, afectar a la agenda o exceder las instrucciones recibidas.

20. Cierre, devolución y eliminación

Al finalizar la cuenta o el acuerdo de encargo, el negocio podrá solicitar la devolución o exportación de los datos en un formato razonablemente utilizable. Transcurrido el plazo de exportación, Recaut eliminará los datos del negocio y sus copias activas, salvo que una norma obligue a conservarlos o que deban mantenerse bloqueados para atender responsabilidades.

Las copias de seguridad se eliminarán o sobrescribirán conforme al ciclo técnico definido por Recaut. Durante ese periodo no se utilizarán para fines distintos de restauración, seguridad o cumplimiento legal.

21. Registro de actividades y cumplimiento

Recaut mantendrá la documentación interna que resulte necesaria para demostrar el cumplimiento: inventario y registro de tratamientos, acuerdos de encargo, relación de subencargados, análisis de riesgos, gestión de derechos, incidentes y transferencias internacionales.

Esta política informa a las personas interesadas, pero no sustituye el acuerdo de encargo, el registro de actividades, la política de conservación, la política de cookies, el análisis de riesgos ni las cláusulas informativas que el negocio deba facilitar a sus clientes.

22. Cambios y contacto

La política podrá actualizarse por cambios legales, técnicos o del servicio. Los cambios relevantes se comunicarán por medios adecuados. Para consultas o solicitudes de privacidad: info@recaut.com.