Legal
Política de Privacidad
Cómo VAULT DESK, SINGLE MEMBER P.C. trata los datos personales en CRM FLOW: los suyos como suscriptor y los de los clientes o pacientes que registra en la aplicación.
Última actualización:
Quiénes somos
CRM FLOW (crmflow.io) es un servicio de software de VAULT DESK, SINGLE MEMBER P.C., con domicilio en Archaiou Theatrou 59, 136 75 Athens, Greece y número de registro mercantil 163840403000. Cuando esta política dice «nosotros» o «CRM FLOW» se refiere a esa sociedad, que actúa como responsable del tratamiento conforme al Reglamento General de Protección de Datos (RGPD, UE 2016/679).
Para cualquier cuestión de protección de datos —una consulta, una solicitud o una reclamación— escríbanos a info@crmflow.io. Nuestro equipo atiende las solicitudes de los interesados en esa dirección.
Nuestros dos papeles
El RGPD distingue dos papeles. CRM FLOW asume ambos, sobre datos distintos, y esa distinción determina a quién debe dirigirse en cada caso.
- Responsable del tratamiento de sus propios datos como suscriptor: cuenta, datos de la empresa, suscripción, comunicaciones con nosotros y registros técnicos. Aquí decidimos nosotros los fines y los medios.
- Encargado del tratamiento de todo lo que usted introduce en la aplicación sobre sus clientes o pacientes. Allí el responsable es usted; nosotros tratamos esos datos únicamente siguiendo sus instrucciones, para que el servicio funcione.
Las condiciones de ese tratamiento por cuenta suya (artículo 28 del RGPD) figuran en el apartado «Tratamiento de datos por cuenta suya» de los Términos del Servicio y constituyen el contrato de encargo entre ambas partes: no hay que firmar ningún documento aparte.
Datos que recogemos sobre usted
Cuenta
- Nombre y apellidos o nombre visible, nombre de usuario, nombre de la empresa y función en el equipo.
- El idioma y la edición (profesión) que ha elegido.
- Su contraseña se guarda únicamente como resumen criptográfico. No la conocemos y no podemos recuperarla.
Acceso con Google (opcional)
Si elige «Continuar con Google», recibimos de Google el identificador de la cuenta, la dirección de correo y su nombre, para crear o vincular su cuenta. No accedemos a ningún otro dato de su cuenta de Google.
Suscripción y pagos
Los pagos los gestiona Polar, que actúa como Merchant of Record: recoge los datos de pago, emite las facturas y liquida los impuestos. Los datos de la tarjeta no llegan nunca a nuestros servidores. De Polar recibimos el estado de su suscripción —edición, plan, fechas, si el cobro fue correcto— y los datos de facturación que usted le facilitó.
Uso y registros técnicos
Nuestros servidores registran la dirección IP, el tipo y la versión del navegador y la hora y el tipo de cada petición. Estos registros sirven a la seguridad, la depuración de errores y la prevención de abusos, no a la elaboración de perfiles.
Comunicaciones
Lo que nos envía por correo electrónico lo conservamos el tiempo necesario para responderle y documentar el caso.
Datos que usted registra sobre sus clientes
La aplicación existe para que usted lleve el registro de su trabajo. Lo que escribe allí le pertenece y sigue siendo suyo.
- Datos de clientes o pacientes: nombre, teléfono, correo electrónico, dirección, NIF y demás datos de facturación.
- Citas, trabajos, historial de visitas, notas, fotografías y archivos que suba.
- Cargos, pagos y saldos por cliente.
- Según la edición: odontograma y notas clínicas (DentalPro), notas de sesión (PhysioPro), datos del expediente y plazos (LawPro), datos fiscales de los clientes (TaxPro), partes de trabajo, mediciones y certificados de instalación (PlumbPro, ElectroPro).
- Las cuentas de su personal y sus permisos de acceso.
Parte de ello son categorías especiales de datos conforme al artículo 9 del RGPD —datos de salud en DentalPro y PhysioPro— o está amparado por el secreto profesional (LawPro, TaxPro). No los usamos para ningún fin propio: no los leemos, no los analizamos, no los vendemos y no entrenamos modelos de inteligencia artificial con ellos. Nuestro personal accede a ellos solo cuando usted solicita asistencia y únicamente en la medida necesaria para resolver el problema.
Dictado por voz
Cuando utiliza el dictado, el fragmento de audio se envía a nuestro servidor y desde allí a ElevenLabs (Scribe) para su transcripción. Vuelve el texto, que se guarda en la ficha; el audio no lo conservamos. Los comandos de voz para navegar usan la Web Speech API del propio navegador: en Chrome eso significa que Google trata el audio conforme a su propia política.
Recordatorios por SMS
Si activa los recordatorios por SMS, el número del cliente y el texto del mensaje se transmiten al proveedor de SMS que utilizamos, con la única finalidad de enviarlo. Los recordatorios dentro de la aplicación y por correo electrónico no pasan por ningún tercero.
Bases jurídicas en las que nos apoyamos
- Ejecución de un contrato (art. 6.1.b): creación y funcionamiento de la cuenta, prestación del servicio, facturación y soporte.
- Interés legítimo (art. 6.1.f): seguridad de la plataforma, prevención de abusos, registros del servidor, estadísticas agregadas y mejora del servicio.
- Obligación legal (art. 6.1.c): registros fiscales y contables.
- Consentimiento (art. 6.1.a): solo cuando lo pedimos expresamente, por ejemplo para correos sobre el producto. Puede retirarlo en cualquier momento, sin que ello afecte a la licitud del tratamiento anterior.
Para los datos de sus clientes la base jurídica la determina usted como responsable: normalmente el contrato con ellos, su obligación legal de llevar registros o, para los datos de salud, el artículo 9.2.h del RGPD.
Cookies y almacenamiento local
No usamos cookies publicitarias ni cookies de seguimiento de terceros. Por eso no verá un banner de consentimiento: las que utilizamos son estrictamente necesarias para el funcionamiento y no requieren consentimiento.
- Cookie de sesión: le mantiene conectado. Caduca al cerrar sesión o cuando la sesión expira.
XSRF-TOKEN: protección frente a la falsificación de peticiones entre sitios (CSRF).cf_trade: recuerda la profesión elegida en las páginas públicas para que la siguiente visita abra la edición correcta. Dura 180 días y no contiene datos personales.
En el almacenamiento local del navegador guardamos además la elección de profesión y el ajuste de la función de voz. Las notas rápidas del sillón viven en sessionStorage: se borran al cerrar la pestaña y expresamente al cerrar sesión, para que no las encuentre la siguiente persona en un equipo compartido.
Estadísticas de visitas
En las páginas públicas usamos Piqo, una herramienta de estadísticas sin cookies que no elabora perfiles ni sigue a los visitantes de un sitio a otro. Vemos totales —páginas vistas, procedencias, país—, no personas. Dentro de la aplicación no se ejecuta ninguna herramienta de estadísticas.
Dónde se alojan los datos y cómo se protegen
La aplicación, la base de datos y los archivos que sube se alojan en infraestructura de Amazon Web Services (AWS) dentro de la Unión Europea.
- Cifrado en tránsito (TLS) y en reposo.
- Contraseñas almacenadas únicamente como resúmenes criptográficos.
- Control de acceso por funciones, para que cada miembro de su equipo vea solo lo que le corresponde.
- Protección CSRF y cookies de sesión con marcas de seguridad.
- Copias de seguridad periódicas, para que sus datos no dependan de una sola máquina.
Ningún servicio es invulnerable. Si se produce una violación que afecte a sus datos, se lo comunicaremos sin dilación indebida y con la información que necesita para cumplir sus propias obligaciones de notificación (artículos 33 y 34 del RGPD).
Quién más trata los datos
No vendemos datos ni los cedemos con fines publicitarios. Solo los compartimos con socios necesarios para el funcionamiento, vinculados por un contrato de encargo y por el deber de confidencialidad:
- Amazon Web Services: alojamiento y copias de seguridad (Unión Europea).
- Polar: pagos, suscripciones y facturación, como Merchant of Record.
- ElevenLabs: conversión de voz a texto para el dictado.
- Google: solo si utiliza el acceso con Google o los comandos de voz en el navegador Chrome.
- Proveedor de SMS: envío de los recordatorios, si los activa.
- Piqo: estadísticas sin cookies de las páginas públicas.
Facilitamos una lista actualizada de los encargados, con sus datos y su función, a quien la solicite en info@crmflow.io. Solo comunicamos datos a las autoridades cuando lo exige la ley o una resolución judicial.
Transferencias fuera del EEE
Los datos de la aplicación permanecen en la Unión Europea. Algunos de los socios anteriores (Polar, ElevenLabs, Google) pueden tratar datos fuera del Espacio Económico Europeo. En esos casos la transferencia se ampara en una decisión de adecuación de la Comisión Europea o en las Cláusulas Contractuales Tipo, junto con las medidas técnicas adicionales que estas exigen.
Cuánto tiempo conservamos los datos
- Datos de la cuenta: mientras dure su suscripción.
- Datos de sus clientes: mientras mantenga la cuenta. Tras su finalización o supresión permanecen disponibles para exportación durante 30 días y después se eliminan definitivamente de los sistemas activos, y de las copias de seguridad en su siguiente ciclo de renovación.
- Facturas y registros fiscales: el tiempo que exija la normativa tributaria, por regla general cinco años.
- Registros del servidor: hasta 12 meses.
- Correspondencia de soporte: hasta 24 meses desde el cierre del caso.
Sus derechos
Como interesado tiene derecho a:
- Acceso: saber qué datos suyos tratamos y obtener una copia.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión: pedir que se eliminen, cuando no exista una base legal para conservarlos.
- Limitación del tratamiento y oposición al mismo.
- Portabilidad: recibir sus datos en un formato estructurado y de uso común. La exportación también está disponible dentro de la aplicación.
- Retirada del consentimiento, cuando el tratamiento se base en él.
Puede ejercer estos derechos en info@crmflow.io. Respondemos en el plazo de un mes; si la solicitud es compleja, ese plazo puede prorrogarse dos meses, previa comunicación. El servicio no adopta decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos para usted.
Si usted es cliente o paciente de un profesional que utiliza CRM FLOW, su solicitud debe dirigirse a él: es el responsable de sus datos. Nosotros le ayudaremos a responderle.
Derecho de reclamación
Si considera que tratamos sus datos de forma ilícita, puede reclamar ante la Autoridad de Protección de Datos de Grecia (Kifissias 1-3, 115 23 Atenas, Grecia, www.dpa.gr) o ante la autoridad de control de su país de residencia. Con todo, nos alegrará que nos dé antes la oportunidad de resolverlo.
Menores
El servicio se dirige a profesionales y no está destinado a menores; no creamos conscientemente cuentas a personas menores de 18 años. Las fichas de clientes o pacientes menores que usted registre son otra cuestión: allí la información y el consentimiento de quienes ejercen la patria potestad los gestiona usted, como responsable del tratamiento.
Cambios en esta política
Si cambia algo sustancial —un nuevo encargado, un nuevo fin del tratamiento— actualizaremos esta página y la fecha que figura arriba. Los cambios importantes se los notificaremos además por correo electrónico o dentro de la aplicación, al menos 30 días antes de que surtan efecto.
Contacto
VAULT DESK, SINGLE MEMBER P.C. · Archaiou Theatrou 59, 136 75 Athens, Greece · N.º de registro 163840403000 · info@crmflow.io