Este acuerdo (el “DPA”) forma parte de nuestras Condiciones del servicio para todos los clientes empresariales. Se aplica automáticamente cuando creas o usas un espacio de trabajo, así que no tienes que firmar nada. Si quieres una copia firmada para tus registros, escribe a privacy@companyflowhq.com.
1. Quién es quién
Tú eres la empresa u organización titular de un espacio de trabajo de CompanyFlowHQ (el “Cliente”). Decides qué datos personales entran en tu espacio de trabajo y para qué, por lo que eres el responsable del tratamiento.
Nosotros somos: CompanyFlowHQ es un nombre comercial de Any Media Boost Ltd, sociedad registrada en Inglaterra y Gales, número de sociedad 17492797. Domicilio social: 117 St Paul’s Avenue, Harrow, HA3 9PT, United Kingdom. Tratamos esos datos solo para prestarte el servicio, por lo que somos tu encargado del tratamiento. Si tú mismo eres encargado del tratamiento de otra persona (por ejemplo, tratas datos de tus propios clientes), actuamos como tu subencargado y este DPA se aplica del mismo modo.
Somos responsables del tratamiento, y no encargados, de nuestros propios datos de cuentas, facturación, soporte y web sobre ti y tu equipo. Eso lo regula nuestro Aviso de privacidad, no este DPA.
2. Términos usados en este DPA
“UK GDPR”, “datos personales”, “tratamiento”, “responsable del tratamiento”, “encargado del tratamiento”, “interesado” y “violación de la seguridad de los datos personales” tienen el significado que les da el UK GDPR. “Normativa de Protección de Datos” significa el UK GDPR, la Ley de Protección de Datos de 2018 (Data Protection Act 2018), el Reglamento de Privacidad y Comunicaciones Electrónicas de 2003 (Privacy and Electronic Communications Regulations 2003) y cualquier ley que los sustituya. “Datos Personales del Cliente” significa los datos personales que tratamos para ti a través de tu espacio de trabajo.
3. Detalles del tratamiento
Objeto y finalidad
Prestar el servicio de CompanyFlowHQ que has elegido: CRM y gestión de clientes potenciales, reservas, correo, SMS, mensajería de WhatsApp y redes sociales, campañas de marketing, presupuestos, facturas y firmas electrónicas, portales de clientes, chat del equipo y tableros, RR. HH. y gestión del personal, informes, asistentes de IA, integraciones, copias de seguridad, seguridad y soporte.
Si conectas cuentas de redes sociales y activas los análisis de contenido, también recogemos los comentarios en tus publicaciones y las publicaciones que te mencionan, para que puedas verlos y responder. Estos comentarios y menciones se eliminan automáticamente a los 90 días.
Naturaleza del tratamiento
Recoger, almacenar, organizar, mostrar, buscar, enviar, recibir, analizar (por ejemplo, puntuaciones de clientes potenciales e informes), copiar, restaurar, exportar y eliminar datos, según lo que indiques a través de la app.
Duración
Mientras uses el servicio y, después, solo durante los plazos del apartado 11.
Categorías de interesados
- Tus clientes potenciales, personas que consultan, clientes, consumidores, estudiantes, pacientes y sus contactos.
- Tu personal, contratistas, candidatos a empleos y antiguos empleados.
- Las personas que te escriben, reservan contigo, rellenan tus formularios o visitan tus páginas.
- Tus proveedores, socios y otros contactos comerciales.
Categorías de datos personales
- Datos de contacto e identidad: nombres, direcciones de correo, números de teléfono, direcciones postales, empresa, cargo y perfiles en redes sociales.
- Registros del CRM: consultas, notas, tareas, etapas del embudo, oportunidades, reservas, presupuestos, facturas, pagos, documentos firmados, consentimiento y preferencias de marketing.
- Mensajes: correos, SMS, mensajes de WhatsApp y redes sociales, chat en directo y chat del equipo, datos de llamadas y cualquier grabación que decidas hacer.
- Datos del personal y de RR. HH.: datos laborales, contratos, salario y datos bancarios, registros de ausencias y bajas por enfermedad, documentos de derecho a trabajar y de identidad, números de identidad (como pasaporte, National Insurance, número del NHS o UTR), contactos de emergencia, notas de desempeño y la ubicación aproximada si el personal decide compartirla.
- Archivos que subes: documentos, imágenes, adjuntos y firmas.
- Datos técnicos: direcciones IP, datos del dispositivo y del navegador, registros de inicio de sesión y registros de actividad.
Categorías especiales de datos y datos penales
Puedes decidir guardar categorías especiales de datos (por ejemplo, información de salud o bajas por enfermedad en los registros de RR. HH.) o datos relativos a infracciones penales (por ejemplo, resultados de comprobaciones DBS). Eres responsable de contar con una base jurídica y un documento de política adecuado para ello conforme a la Ley de Protección de Datos de 2018 (Data Protection Act 2018). Se les aplican las medidas de seguridad del apartado 6.
Registro de actividad de seguridad
Si usas Actividad y amenazas, también tratamos un registro de lo que hacen tus usuarios en la app (inicios de sesión, páginas y registros abiertos, exportaciones, cambios y eliminaciones, con la hora, la dirección IP, la ubicación aproximada y el dispositivo) para detectar actividad poco habitual y, si lo permites, pausar una cuenta hasta que la revises. Solo los propietarios de tu espacio de trabajo pueden verlo, y se elimina tras el periodo que elijas (de 30 a 365 días; 180 por defecto). Eres responsable de informar a tu personal y de contar con una base jurídica.
4. Tus instrucciones
Tratamos los Datos Personales del Cliente únicamente siguiendo tus instrucciones documentadas. Tus instrucciones son estas Condiciones y este DPA, y las decisiones que tomas en la app (como enviar una campaña, conectar una cuenta o eliminar un registro). No usaremos los Datos Personales del Cliente para nuestros propios fines, no los venderemos ni los usaremos para entrenar modelos de IA.
Si la ley nos obliga a tratar los Datos Personales del Cliente de otra forma, te lo comunicaremos antes, salvo que la ley lo prohíba. Si consideramos que una instrucción infringe la Normativa de Protección de Datos, te lo diremos de inmediato y podremos suspender ese tratamiento hasta que se resuelva.
Eres responsable de la licitud de tus instrucciones y de los datos que introduces en CompanyFlowHQ, lo que incluye contar con una base jurídica, dar a las personas la información a la que tienen derecho y obtener y registrar el consentimiento para el marketing cuando sea necesario.
5. Confidencialidad
Todas las personas a las que autorizamos a tratar Datos Personales del Cliente están sujetas a un deber de confidencialidad. El acceso se limita a quienes lo necesitan. Nuestro equipo de plataforma ve recuentos de espacios de trabajo y datos de facturación, no tus clientes potenciales, clientes, personal ni mensajes. Solo miramos el contenido de un espacio de trabajo cuando nos pides ayuda con él, para investigar un incidente de seguridad o cuando la ley lo exige.
6. Seguridad
Aplicamos medidas técnicas y organizativas apropiadas conforme al artículo 32 del UK GDPR. En particular:
- Cifrado en tránsito y en reposo. Todo el tráfico usa HTTPS (TLS). Cloudflare cifra en reposo la base de datos y el almacenamiento de archivos.
- Cifrado adicional de secretos. Las claves de proveedores, los tokens de acceso, las contraseñas de buzones y los números de identidad los ciframos además nosotros con AES-256-GCM, con un valor aleatorio nuevo para cada elemento y compatibilidad con la rotación de claves. Nunca se devuelven al navegador.
- Copias de seguridad cifradas. Toda la base de datos se copia cada noche, y los archivos subidos se copian en una copia de seguridad aparte en pocas horas, todo cifrado con AES-256-GCM y verificado con sumas de comprobación SHA-256.
- Inicio de sesión en dos pasos para todos. Todos los usuarios del personal deben usar el inicio de sesión en dos pasos (una app de autenticación, un código por correo o una llave de acceso), con códigos de recuperación, avisos de nuevos dispositivos y cierre de sesión de los demás dispositivos con un clic. Las contraseñas solo se guardan como hashes unidireccionales con sal.
- Espacios de trabajo separados. Cada petición comprueba a qué espacio de trabajo pertenece antes de leer o cambiar nada, y esto se prueba automáticamente.
- Permisos por rol. Decides qué puede ver y hacer cada rol, y puedes mantener los registros del personal privados entre equipos.
- Registro de auditoría. Las acciones importantes, los inicios de sesión y cada vez que alguien revela un número de identidad protegido se registran con la hora, la persona y la dirección IP, y se conservan un año.
- Protección contra abusos. Límites de frecuencia en el inicio de sesión y en los endpoints públicos, comprobaciones antibots de Cloudflare Turnstile, campos trampa ocultos, comprobación del tipo de archivo en las subidas y visualización segura del correo entrante.
Revisamos estas medidas a medida que cambian el servicio y los riesgos, y no reduciremos el nivel general de protección.
7. Subencargados
Nos das una autorización general por escrito para usar los subencargados que figuran en la lista de subencargados más abajo. Antes de añadir o sustituir un subencargado, actualizaremos esta página y escribiremos al propietario del espacio de trabajo con al menos 30 días de antelación.
Puedes oponerte por motivos razonables de protección de datos escribiendo a privacy@companyflowhq.com dentro de ese plazo de 30 días. Intentaremos encontrar una solución, como no usar el nuevo subencargado para tus datos. Si no es posible, puedes dar por terminado el servicio afectado antes de que el cambio entre en vigor y te reembolsaremos las tarifas que hayas pagado por adelantado correspondientes al periodo posterior a la terminación.
Firmamos con cada subencargado un contrato por escrito que da a los Datos Personales del Cliente el mismo nivel de protección que este DPA, y seguimos siendo responsables ante ti de su trabajo.
Los servicios que conectas tú mismo (como tu propia cuenta de Google, Microsoft, Meta, Twilio o Stripe, un buzón, una red social o una herramienta de automatización) los eliges tú y funcionan según tu propio acuerdo con ese proveedor. Solo les enviamos datos cuando nos lo indicas. Figuran abajo para que puedas ver adónde van los datos.
8. Ayuda con los derechos de las personas
Te ayudamos a responder a las personas que ejercen sus derechos conforme a la Normativa de Protección de Datos (acceso, rectificación, supresión, limitación, portabilidad y oposición). CompanyFlowHQ incluye herramientas para que puedas hacer casi todo esto tú mismo:
- Exportar en un archivo los datos de una persona desde su ficha (sección Privacidad (RGPD)).
- Borrar a una persona de todo el espacio de trabajo (en su ficha o en Ajustes → Borrar a una persona).
- Corregir cualquier registro directamente y detener el marketing con los ajustes de consentimiento y bajas.
- Descargar todos los datos de tu espacio de trabajo en cualquier momento (Ajustes → Tus datos).
Si recibimos una solicitud directamente de uno de tus interesados, te la trasladaremos sin dilación indebida y no la responderemos nosotros salvo que nos lo pidas.
9. Otra ayuda que prestamos
Teniendo en cuenta la información de que disponemos, te prestaremos una ayuda razonable con tus obligaciones de seguridad, notificación de violaciones, evaluaciones de impacto relativas a la protección de datos y consulta previa al Comisionado de Información (artículos 32 a 36 del UK GDPR).
10. Violaciones de la seguridad de los datos personales
Si tenemos conocimiento de una violación de la seguridad que afecte a Datos Personales del Cliente, lo notificaremos al propietario del espacio de trabajo sin dilación indebida y, en cualquier caso, en un plazo de 48 horas desde que tengamos conocimiento. Te diremos, en la medida en que lo sepamos en ese momento, qué ha ocurrido, las categorías y el número aproximado de personas y registros afectados, las consecuencias probables y lo que hemos hecho o proponemos hacer. Añadiremos más detalles a medida que los tengamos, tomaremos medidas razonables para contener la violación y te ayudaremos a cumplir tu propia obligación de notificarla al Comisionado de Información en un plazo de 72 horas cuando sea necesario. Informarte de una violación no supone reconocer culpa.
11. Eliminación o devolución de los datos
- Mientras seas cliente, puedes descargar todos tus datos en cualquier momento desde Ajustes → Tus datos y eliminar registros concretos cuando quieras.
- Si tu suscripción termina (por ejemplo, una prueba no pasa a ser de pago, falla un pago o cancelas), el espacio de trabajo pasa a ser de solo lectura durante 90 días para que puedas seguir iniciando sesión y descargándolo todo. Escribimos al propietario 7 días antes de que termine ese periodo. Cuando termina, nuestro equipo revisa el espacio de trabajo y lo elimina en un plazo de 30 días.
- Si nos pides eliminar el espacio de trabajo (Ajustes → Tus datos → Eliminar mi espacio de trabajo), solo puede pedirlo el propietario, escribiendo el nombre del espacio de trabajo. No se elimina nada durante 14 días, y puedes cancelarlo hasta entonces. Después, nuestro equipo revisa la solicitud y elimina el espacio de trabajo en un plazo de 30 días desde tu solicitud.
- Nuestros propios registros de facturación. Cuando se elimina un espacio de trabajo, solo conservamos nuestros propios registros de lo que nos pagaste (suscripción, crédito y pagos de complementos), durante 6 años, como exige la legislación fiscal británica. No son Datos Personales del Cliente y se eliminan después.
- Copias de seguridad. Los datos eliminados no se borran de inmediato de las copias de seguridad existentes. Las copias se conservan en un calendario rotativo de 30 copias diarias, 12 mensuales y 5 anuales, por lo que los datos eliminados salen de la última copia cuando esta caduca (como máximo cinco años después). Conservamos las copias anuales tanto tiempo para poder recuperarnos de un incidente grave, como que los datos se corrompan o se eliminen sin que nadie lo note durante un tiempo. Las copias siguen cifradas, solo puede acceder a ellas un número reducido de personas autorizadas, se usan únicamente para recuperarse de un incidente y, si alguna vez restauramos una, volveremos a eliminar los datos que ya nos hubieras pedido eliminar. Los archivos subidos tienen su propia copia de seguridad y solo se conserva su versión más reciente: los archivos eliminados (incluidos los de un espacio de trabajo eliminado) se borran de esa copia en un plazo de 35 días.
- Las entradas del registro de auditoría se conservan un año y se redactan de modo que no nombran a tus contactos.
- Los comentarios y menciones en redes sociales recogidos para los análisis de contenido se eliminan a los 90 días.
Solo conservaremos datos durante más tiempo cuando la ley nos obligue y únicamente para esa finalidad.
12. Información y auditorías
Pondremos a tu disposición la información razonablemente necesaria para demostrar que cumplimos este DPA y el artículo 28 del UK GDPR, y responderemos a cuestionarios de seguridad razonables. Tú (o un auditor independiente que designes y que esté sujeto a confidencialidad) puedes auditar nuestro cumplimiento una vez en cualquier periodo de 12 meses, con un preaviso por escrito de al menos 30 días, en horario laboral y a tu cargo. Podemos pedirte que te bases en informes o certificaciones existentes (incluidos los de nuestros subencargados, como Cloudflare) cuando respondan a tus preguntas. Estos límites no se aplican cuando el Comisionado de Información exige una auditoría ni tras una violación de la seguridad que afecte a tus datos.
13. Transferencias internacionales
CompanyFlowHQ funciona en la red global de Cloudflare y algunos subencargados tienen su sede en EE. UU., por lo que los Datos Personales del Cliente pueden tratarse fuera del Reino Unido. Solo los transferimos cuando el Reino Unido ha reconocido que el destino ofrece un nivel adecuado (incluida la Extensión del Reino Unido al Marco de Privacidad de Datos UE–EE. UU. (UK Extension to the EU–US Data Privacy Framework) para empresas estadounidenses certificadas), o al amparo del Acuerdo Internacional de Transferencia de Datos del Reino Unido (UK International Data Transfer Agreement) o del Anexo del Reino Unido a las Cláusulas Contractuales Tipo de la UE (UK Addendum to the EU Standard Contractual Clauses), junto con una evaluación del riesgo de la transferencia y medidas complementarias cuando sean necesarias. Autorizas estas transferencias.
14. Responsabilidad
La responsabilidad de cada parte conforme a este DPA está sujeta a los límites y exclusiones de las Condiciones del servicio. Nada de lo dispuesto en este DPA limita la responsabilidad de ninguna de las partes que no pueda limitarse por ley, ni los derechos de los interesados conforme a la Normativa de Protección de Datos.
15. Duración, prevalencia y ley aplicable
Este DPA estará vigente mientras tratemos Datos Personales del Cliente para ti. Los apartados que por su naturaleza deban seguir vigentes (como la confidencialidad, la eliminación y la responsabilidad) seguirán vigentes cuando termine. Si este DPA y las Condiciones se contradicen en materia de protección de datos, prevalece este DPA. Se rige por las leyes de Inglaterra y Gales, y los tribunales de Inglaterra y Gales tienen jurisdicción exclusiva.
Podemos actualizar este DPA para reflejar cambios en la ley, en nuestros subencargados (conforme al apartado 7) o en el servicio. Te avisaremos con al menos 30 días de antelación de cualquier cambio que reduzca de forma significativa la protección de tus datos.
16. Lista de subencargados
Siempre en uso
| Proveedor | Qué hace para nosotros | Datos personales que recibe | Dónde |
|---|---|---|---|
| Cloudflare, Inc. | Alojamiento y funcionamiento de la app (Workers), la base de datos (D1), el almacenamiento de archivos y contenido multimedia y las copias de seguridad cifradas (R2), el chat en directo y la sincronización de buzones (Durable Objects), los asistentes de IA (Workers AI; los modelos funcionan en la propia red de Cloudflare), las comprobaciones antibots (Turnstile), el reenvío del correo entrante (Email Routing) y los dominios propios. | Todos los datos del espacio de trabajo: clientes potenciales y clientes, registros del personal y de RR. HH., mensajes, archivos y la dirección IP y los datos del navegador de quienes usan la app o tus páginas públicas. | Red global de Cloudflare, incluidos el Reino Unido, la UE y EE. UU. Los datos almacenados pueden guardarse fuera del Reino Unido. |
| Resend (Plus Five Five, Inc.) | Envío de correo: códigos de inicio de sesión y avisos, notificaciones, correos a tus clientes (facturas, reservas, firmas electrónicas y enlaces al portal) cuando no has conectado tu propio buzón, y campañas de correo enviadas mediante la cuenta de envío de CompanyFlowHQ. | Nombre y dirección de correo del destinatario, asunto, contenido del mensaje y eventos de entrega, apertura, clic, rebote y baja. | EE. UU. |
| Stripe (Stripe Payments UK Ltd / Stripe, Inc.) | Cobro de tu suscripción a CompanyFlowHQ. | Nombre y correo de tu contacto de facturación, el identificador y el plan de tu espacio de trabajo y los datos de la tarjeta de pago (se introducen directamente en Stripe; nunca vemos el número completo de la tarjeta). Ningún dato de clientes potenciales, clientes ni personal. | Reino Unido, UE y EE. UU. |
| Google (Google Fonts) | Entrega de la tipografía que usa la app. | La dirección IP y los datos del navegador de quienes usan la app. Ningún dato del espacio de trabajo. | EE. UU., UE y otros lugares. |
Solo si activas la función o conectas la cuenta
| Proveedor | Qué hace para nosotros | Datos personales que recibe | Dónde |
|---|---|---|---|
| Google (Google LLC / Google Ireland Ltd) | Inicio de sesión con Google; sincronización con Google Calendar; enlaces de Google Meet para reservas y reuniones; informes y acciones de Google Analytics, Search Console, Business Profile y Google Ads. | Nombre y correo de la persona conectada; eventos de calendario y datos de reservas que sincronizas; datos de la web, reseñas y anuncios que nos pides leer o publicar. | EE. UU., UE y otros lugares. |
| Microsoft (Microsoft Corporation / Microsoft Ireland Operations Ltd) | Inicio de sesión con Microsoft; buzón de Outlook / Microsoft 365 (leer y enviar correo); sincronización con el calendario de Outlook; enlaces de reuniones de Microsoft Teams (a través de tu conexión con el calendario de Outlook). | Nombre y correo de la persona conectada; correos que envías y recibes a través del buzón conectado; eventos de calendario que sincronizas. | EE. UU., UE y otros lugares. |
| Meta (Meta Platforms Ireland Ltd / Meta Platforms, Inc.) | Páginas y anuncios de Facebook e Instagram, mensajes de Messenger e Instagram, mensajes de WhatsApp Business, publicaciones en Threads y formularios de clientes potenciales de Facebook. | Mensajes enviados a tus contactos y recibidos de ellos, sus nombres y números de teléfono o identificadores de perfil, respuestas a formularios de clientes potenciales, y las publicaciones y los datos de anuncios que publicas. | EE. UU., UE y otros lugares. |
| Twilio Inc. | Mensajes de texto (SMS) y llamadas telefónicas. Normalmente, tu propia cuenta de Twilio. | Números de teléfono de los destinatarios, contenido de los mensajes, datos de las llamadas y grabaciones si activas la grabación. | EE. UU. y otros lugares. |
| Zadarma | Llamadas telefónicas (clic para llamar, llamadas perdidas y grabaciones de llamadas) mediante tu propia cuenta de Zadarma. | Números de teléfono, datos de las llamadas y grabaciones si activas la grabación en Zadarma. | UE. |
| Zoom Video Communications, Inc. | Creación de enlaces de reuniones de Zoom para reservas y reuniones, mediante tu propia cuenta de Zoom. | El correo de Zoom y el identificador de cuenta de la persona conectada, y el título y la hora de la reunión (que pueden incluir el nombre de tu cliente). | EE. UU. Las transferencias se basan en el Acuerdo Internacional de Transferencia de Datos del Reino Unido (UK International Data Transfer Agreement) o en el Anexo del Reino Unido a las Cláusulas Contractuales Tipo de la UE (UK Addendum to the EU Standard Contractual Clauses). |
| Cloudflare, Inc. (Realtime TURN) | Retransmisión de una pantalla compartida en directo cuando los navegadores no pueden conectarse directamente. Solo se usa si está activado para el servicio. | Direcciones IP de las personas que participan y el flujo cifrado de la pantalla compartida, que solo pasa por el servicio y no se guarda. | Red global de Cloudflare, incluidos el Reino Unido, la UE y EE. UU. |
| Stripe (tu propia cuenta) | Pagos con tarjeta de tus facturas, propuestas y depósitos de reservas, abonados en tu propia cuenta de Stripe. | El nombre y el correo de tu cliente, el importe y el concepto. | Reino Unido, UE y EE. UU. |
| Otros servicios que conectas | Tu propio proveedor de correo (buzón IMAP/SMTP) o cuenta de Resend; LinkedIn, X, Pinterest, Telegram, Bluesky, Mastodon, WordPress y Ceylon Chat para publicar en redes sociales; Zapier, Make y los webhooks que configures; consultas de empresas en Companies House. | Solo lo que necesita la conexión: las publicaciones, mensajes o registros que decides enviar y, en el caso de Companies House, solo el número de empresa que consultas. | Depende del proveedor que elijas. |
Algunas cosas ocurren sin que ningún dato personal salga de CompanyFlowHQ: las previsiones meteorológicas solo usan coordenadas redondeadas (MET Norway) y las fechas de los festivos solo usan un código de país (Nager.Date). Las notificaciones push a móviles y navegadores pasan por el servicio de notificaciones integrado en el dispositivo (Apple, Google, Mozilla o Microsoft) y están cifradas de extremo a extremo, por lo que ese servicio no puede leerlas.
17. Contacto
Preguntas sobre este DPA o sobre cómo tratamos tus datos: escribe a privacy@companyflowhq.com o por correo postal a Any Media Boost Ltd, 117 St Paul’s Avenue, Harrow, HA3 9PT, United Kingdom. Para informar de un problema de seguridad, escribe a security@companyflowhq.com.
