1. Quién es el responsable de los datos
Any Media Boost Ltd es el operador del servicio y el responsable del tratamiento de los datos de cuentas, facturación y la web. Normalmente, cada organización cliente es la responsable del tratamiento de la información de empleados, candidatos, clientes potenciales y contactos que introduce en su espacio de trabajo privado. Para esos datos del espacio de trabajo, CompanyFlowHQ actúa como su proveedor de servicios y encargado del tratamiento, conforme a nuestro Acuerdo de tratamiento de datos.
Somos los responsables del tratamiento de:
- los datos de tu cuenta y los registros de inicio de sesión, también cuando inicias sesión con Google o Microsoft;
- los registros de facturación de tu suscripción y tu crédito de CompanyFlowHQ, que Stripe trata por cuenta nuestra;
- las comprobaciones antibots en el registro, el inicio de sesión y los formularios públicos, que Cloudflare Turnstile realiza por cuenta nuestra;
- los correos de soporte y otros mensajes que nos envías; y
- las visitas a nuestra propia web.
2. Información que recogemos
Podemos tratar nombres de cuentas, direcciones de correo profesionales, registros de autenticación, registros de empleados y de RR. HH., candidatos a empleos, datos de contacto de clientes potenciales, registros de consentimiento, información de campañas, eventos de entrega de mensajes, actividad de auditoría, registros de seguridad derivados de la dirección IP y comunicaciones de soporte. Las contraseñas solo se guardan como hashes criptográficos con sal. Los tokens de los proveedores se cifran.
3. Para qué la usamos
- Para prestar el servicio de CRM, automatización de marketing y RR. HH. que solicita un cliente.
- Para autenticar a los usuarios, evitar abusos y proteger los espacios de trabajo.
- Para enviar mensajes solo según las instrucciones del cliente y los ajustes de consentimiento registrados.
- Para mantener registros de entrega, diagnosticar fallos y mejorar la fiabilidad.
- Para cumplir obligaciones legales, fiscales, de prevención del fraude y de seguridad.
4. Bases jurídicas
Según el contexto, el tratamiento se basa en la ejecución de un contrato, en el interés legítimo en prestar y proteger el servicio, en el cumplimiento de la ley o en el consentimiento. Los clientes son responsables de contar con una base jurídica para las personas cuyos datos suben o con las que contactan, y de respetar las bajas de marketing.
5. Proveedores de servicios
CompanyFlowHQ funciona sobre Cloudflare (alojamiento, base de datos, almacenamiento de archivos, copias de seguridad, funciones de IA, comprobaciones antibots, reenvío del correo entrante y ayuda para conectar las sesiones de pantalla compartida en directo). Usamos Resend para entregar el correo, Stripe para cobrar las suscripciones y Google Fonts para mostrar la tipografía de la app. Otros proveedores solo intervienen cuando un espacio de trabajo decide conectarlos: Google (inicio de sesión, Google Calendar, enlaces de Google Meet, Google Analytics, Search Console, Business Profile, Google Ads), Microsoft (inicio de sesión, correo y calendario de Outlook, enlaces de Microsoft Teams), Zoom (enlaces de reuniones), Meta (Facebook, Instagram, Messenger, WhatsApp, Threads), Twilio y Zadarma (SMS y llamadas), la propia cuenta de Stripe de una empresa (pagos de facturas y reservas) y las redes sociales, buzones y herramientas de automatización que conecte.
Solo se comparte la información mínima necesaria para la función elegida. Algunos proveedores tratan datos fuera del Reino Unido con garantías reconocidas, como el Acuerdo Internacional de Transferencia de Datos del Reino Unido (UK International Data Transfer Agreement) o el Anexo del Reino Unido a las Cláusulas Contractuales Tipo de la UE (UK Addendum to the EU Standard Contractual Clauses). La lista completa y actual, con lo que recibe cada uno y dónde, está en la lista de subencargados.
6. Funciones de IA
Los asistentes de IA (como resúmenes, borradores de respuesta, notas de llamadas, lectura de documentos, textos para publicaciones y traducción) funcionan en Cloudflare Workers AI, dentro de la propia red de Cloudflare. Tus datos no se usan para entrenar modelos de IA. Las sugerencias de la IA están para ayudar a las personas del espacio de trabajo: no las usamos para tomar decisiones basadas únicamente en un tratamiento automatizado que produzcan efectos jurídicos o efectos igualmente significativos sobre nadie.
7. Grabación de llamadas, grabación de pantalla y pantalla compartida en directo
- Grabación de llamadas. Un espacio de trabajo puede optar por grabar las llamadas. En ese caso, se reproduce un aviso de grabación antes de conectar la llamada. El espacio de trabajo debe informar a las personas de la grabación y contar con una base jurídica para hacerla.
- Grabación de pantalla. Un espacio de trabajo puede pedir a un cliente que grabe su pantalla para mostrar un problema. La persona elige qué graba y cuándo empieza y termina. El espacio de trabajo debe informar de cómo se usará la grabación.
- Pantalla compartida en directo. Las pantallas compartidas se envían directamente entre los navegadores que participan (de igual a igual) y no las grabamos ni las guardamos. Si no es posible una conexión directa, el flujo cifrado puede pasar por el servicio Realtime TURN de Cloudflare, que no lo guarda. Los datos necesarios para establecer la conexión se eliminan 24 horas después de que termine la sesión.
Registro de actividad de seguridad en los espacios de trabajo
El propietario de un espacio de trabajo puede usar Actividad y amenazas para proteger los datos de su negocio. Cuando lo usa, CompanyFlowHQ registra, para ese espacio de trabajo, lo que hace cada uno de sus usuarios en la app:
- Qué se registra. Inicios de sesión e intentos fallidos, páginas abiertas, registros abiertos, exportados, cambiados o eliminados, y cambios de ajustes y accesos, con la hora, la dirección IP, la ubicación aproximada (ciudad y país), la red y el tipo de dispositivo.
- Qué nunca se registra. El contenido de los mensajes, lo que se teclea, el contenido de la pantalla ni nada fuera de la app.
- Para qué. Para mantener seguros los datos del espacio de trabajo: detectar ataques, contraseñas robadas y robos de datos. Una actividad poco habitual puede pausar una cuenta hasta que el propietario la revise; siempre es una persona quien decide qué pasa después.
- Quién puede verlo. Solo los propietarios del espacio de trabajo. Se informa al personal al iniciar sesión.
- Durante cuánto tiempo. Durante el periodo que elija el propietario (30, 90, 180 o 365 días; 180 días por defecto), y después se elimina automáticamente.
Para este registro, el espacio de trabajo es el responsable del tratamiento y nosotros actuamos como su encargado. El personal que tenga preguntas debe dirigirse a su empleador.
8. Cookies y almacenamiento similar
CompanyFlowHQ no instala cookies publicitarias ni de seguimiento del comportamiento. Solo usamos estas:
- Cookies de inicio de sesión (estrictamente necesarias). Una cookie de sesión segura mantiene tu sesión iniciada hasta 7 días. Unas cookies de corta duración (de 10 a 30 minutos) protegen el inicio de sesión, el inicio de sesión en dos pasos, el registro y la conexión con Zoom. Una cookie de dispositivo nos permite avisarte cuando tu cuenta se usa en un dispositivo nuevo.
- Cookie de recomendación. Si llegas mediante un enlace de recomendación, una cookie recuerda el código durante 30 días para que se pueda abonar la recomendación.
- Widget de chat en directo (en las webs que lo usan): el almacenamiento local de tu navegador guarda una clave de visitante aleatoria (
cfw_v_…) para que tu conversación continúe y anota que ya has visto el botón del chat (cfchat_seen_…). El almacenamiento de sesión guarda los datos de campaña de la página por la que entraste (cfchat_utm) hasta que cierras la pestaña. - Estadísticas de visitantes de la web (en las webs que las usan): sin cookies. El propietario de una web puede evitar que se cuenten sus propias visitas, lo que guarda
cfhq_ignoreen su navegador. - Preferencias de la app. La app guarda algunos ajustes, como tu idioma, la apariencia y las opciones de sonido, en el almacenamiento local de tu navegador.
- Google Fonts. La app carga su tipografía desde Google, que recibe tu dirección IP y los datos de tu navegador para enviar la fuente.
- Cloudflare Turnstile. En el registro, el inicio de sesión y algunos formularios públicos, Cloudflare comprueba que no eres un bot usando tu dirección IP y los datos de tu navegador.
Si añadimos analíticas o cookies no esenciales, primero te pediremos tu consentimiento.
9. Cuánto tiempo conservamos los datos
Los datos se conservan mientras el espacio de trabajo está activo y durante el tiempo razonablemente necesario por motivos de seguridad, legales o de resolución de conflictos. En particular:
- Los registros de actividad de seguridad de los espacios de trabajo se eliminan tras el periodo que elija el propietario (30, 90, 180 o 365 días; 180 por defecto).
- Si una suscripción termina o una prueba no pasa a ser de pago, el espacio de trabajo queda en solo lectura durante 90 días. Escribimos al propietario antes de que pueda eliminarse. Después, nuestro equipo lo revisa y lo elimina en un plazo de 30 días.
- Si el propietario nos pide eliminar el espacio de trabajo, no se elimina nada durante 14 días (puede cancelarlo hasta entonces), y nuestro equipo lo elimina en un plazo de 30 días desde la solicitud.
- Los registros de facturación de tu suscripción y tu crédito de CompanyFlowHQ se conservan 6 años después de eliminar el espacio de trabajo, como exige la legislación fiscal británica.
- Las grabaciones de pantalla se eliminan automáticamente a los 90 días.
- Las grabaciones de pantalla subidas por clientes que no se vinculan a una solicitud en 24 horas se eliminan.
- Los comentarios y menciones en redes sociales recogidos para los análisis se eliminan a los 90 días.
- Las notas y transcripciones de llamadas hechas con IA se eliminan tras el periodo que elija el espacio de trabajo (30, 90, 180 o 365 días, o conservarlas hasta que se eliminen; 90 días por defecto). Las grabaciones de llamadas y los mensajes de voz se eliminan tras el mismo periodo si el espacio de trabajo lo activa; si no, se conservan hasta que el espacio de trabajo los elimine.
- Los registros de actividad de seguridad (auditoría) se conservan aproximadamente un año.
- Las sesiones dejan de funcionar cuando caducan a los 7 días y se eliminan cuando cierras la sesión o cierras la sesión de tus otros dispositivos.
- Las copias de seguridad cifradas se conservan de forma rotativa (30 copias diarias, 12 mensuales y 5 anuales), por lo que los datos eliminados pueden permanecer en una copia hasta que esta caduque. Los archivos subidos tienen su propia copia de seguridad, y los archivos eliminados se borran de esa copia en un plazo de 35 días.
10. Seguridad
Usamos transmisión cifrada, cookies seguras, controles de acceso, límites de frecuencia, registros de auditoría y credenciales de proveedores cifradas. Ningún servicio de internet puede prometer una seguridad absoluta.
11. Menores
CompanyFlowHQ es un servicio para empresas y no está dirigido a menores de 18 años. No creamos cuentas para menores a sabiendas.
12. Tus derechos
Según la ley aplicable, puedes solicitar el acceso, la rectificación, la portabilidad, la limitación, la oposición o la supresión. Cuando nos basamos en tu consentimiento, puedes retirarlo en cualquier momento; esto no afecta a lo que hicimos antes de que lo retiraras. Los propietarios de los espacios de trabajo pueden descargar una copia estructurada de todo el espacio y pedir que se elimine en Ajustes → Tus datos. Los propietarios y administradores pueden exportar los datos de una persona desde su ficha y borrar a una persona en Ajustes → Borrar a una persona. Los empleados, clientes potenciales y candidatos deben dirigirse normalmente primero a la organización que recogió su información.
Tienes derecho a presentar una reclamación ante la Oficina del Comisionado de Información (ICO), la autoridad de protección de datos del Reino Unido, en ico.org.uk o en el 0303 123 1113. Te agradeceríamos que nos dieras antes la oportunidad de atender tus inquietudes.
13. Contacto
Escribe a privacy@companyflowhq.com o por correo postal a Any Media Boost Ltd, 117 St Paul’s Avenue, Harrow, HA3 9PT, United Kingdom.
