Política de privacidad de los sitios web y las aplicaciones de Bidson

Cómo se tratan los datos personales en los sitios web y las aplicaciones de Bidson.

Alcance de esta política

Esta política abarca los sitios web públicos de Bidson, las solicitudes de contacto y todas las aplicaciones de Bidson. Las secciones siguientes describen el tratamiento actual específico de Bidson CRM Sync. Las futuras aplicaciones se añadirán en secciones de producto independientes.

Solicitudes de contacto desde el sitio web

Cuando un visitante envía el formulario de contacto, Bidson trata el nombre de la empresa, el nombre y los apellidos, el correo electrónico, el teléfono opcional, el dominio permanente de la tienda Shopify para solicitudes de la beta y de soporte de CRM Sync, el tema seleccionado, el mensaje, la preferencia de contacto y el idioma del sitio. Estos datos se utilizan para recibir, proteger y responder a la solicitud y, en el caso de la beta, conceder acceso específico a la tienda. El formulario no utiliza la dirección proporcionada para marketing y el seguimiento de aperturas y clics está desactivado para estas notificaciones.

El sitio web envía la solicitud mediante la API de Mailgun en la UE a la bandeja de entrada de Bidson en Google Workspace. Si el visitante mantiene seleccionada la opción de recibir una copia, Mailgun también envía una copia transaccional al correo electrónico indicado. Mailgun trata los datos de los mensajes en la región de la UE seleccionada, mientras que cierta información limitada de la cuenta puede tratarse a nivel mundial. La correspondencia se conserva en la bandeja de entrada empresarial solo durante el tiempo necesario para la solicitud, la seguridad, el mantenimiento de registros o las obligaciones legales; Mailgun conserva los registros de entrega según el plan activo de la cuenta.

1. Operador y alcance

Esta política explica cómo trata Bidson CRM Sync los datos personales. Antes de ofrecer el Servicio a comerciantes externos, deben añadirse la denominación legal del operador, su número de registro, su dirección física y su número de IVA, si corresponde. Hasta entonces, esta página es información previa al lanzamiento y no constituye un aviso legal empresarial completo.

El operador actúa generalmente como responsable independiente del tratamiento de los datos de contacto, cuenta, facturación, soporte y sitio web del comerciante. En cuanto a los datos de clientes de Shopify sincronizados siguiendo las instrucciones del comerciante, este es el responsable del tratamiento y el operador actúa como encargado del tratamiento.

2. Datos personales tratados

El Servicio no conserva intencionadamente los datos brutos completos de clientes o pedidos de Shopify recibidos mediante actualizaciones automáticas. La aplicación cifra los secretos de sesión de Shopify y las credenciales del CRM seleccionado antes de almacenarlos. Las credenciales de Shopify se conservan únicamente durante el tiempo necesario para el funcionamiento de la aplicación instalada.

  • Datos de comerciantes y administradores, incluidos el dominio de la tienda, los datos de sesión de Shopify, el nombre y correo electrónico del personal cuando Shopify los facilita, el estado de facturación, la configuración de la conexión con el CRM y la correspondencia de soporte.
  • Datos de clientes de Shopify tratados para la sincronización, incluidos el nombre, correo electrónico, teléfono, etiquetas, estado del consentimiento de marketing, identificadores de Shopify y datos agregados sobre el número de pedidos, el importe gastado, la moneda y el último pedido.
  • Datos técnicos, incluidos identificadores de vinculación, estado de las tareas, marcas de tiempo, categorías de errores, identificadores opacos de soporte y eventos de seguridad. Los registros están diseñados para excluir los tokens de acceso y los paquetes de datos de clientes.

3. Fuentes, finalidades y bases jurídicas

Los datos proceden del comerciante, de Shopify, del espacio de trabajo o cuenta del CRM seleccionado por el comerciante y del uso habitual del Servicio. Se utilizan para autenticar instalaciones, proporcionar y proteger la sincronización, administrar planes, diagnosticar fallos, responder a solicitudes de soporte, cumplir obligaciones legales y mejorar la fiabilidad del servicio.

Para los datos de los que el operador es responsable, el tratamiento se basa, según corresponda, en la ejecución del contrato con el comerciante, el interés legítimo en operar y proteger un servicio empresarial, el cumplimiento de obligaciones legales o el consentimiento cuando la ley lo exige. Los datos de clientes solo se tratan siguiendo las instrucciones documentadas del comerciante conforme al acuerdo de tratamiento de datos. El comerciante sigue siendo responsable de su propia base jurídica y de sus avisos de privacidad.

4. Destinatarios y flujo de datos

El Servicio obtiene datos de Shopify y envía los datos seleccionados al espacio de trabajo o cuenta del CRM que elige el comerciante. Shopify y el CRM seleccionado son servicios que el comerciante elige y contrata, y no se presentan como subencargados del operador para esa transferencia realizada por instrucción del comerciante.

Railway Corporation proporciona alojamiento de la aplicación, entorno de ejecución, PostgreSQL e infraestructura relacionada como subencargado del operador. Los datos también pueden comunicarse cuando lo exija la ley, para proteger derechos legales o en una reorganización empresarial sujeta a garantías adecuadas.

5. Transferencias internacionales

Las cargas de trabajo de producción están configuradas en una región de despliegue europea de Railway, pero Railway indica que sus principales operaciones de tratamiento tienen lugar en Estados Unidos y que sus subencargados autorizados pueden operar en otros países. El acuerdo de tratamiento de datos de Railway incluye mecanismos de transferencia como las cláusulas contractuales tipo de la UE y, cuando corresponde, el Marco de Privacidad de Datos UE-EE. UU.

El comerciante controla sus cuentas de Shopify y del CRM seleccionado y debe evaluar las ubicaciones y los mecanismos de transferencia aplicables conforme a sus propios acuerdos. Utilizar una región de alojamiento en la UE no significa que todas las operaciones de tratamiento o los accesos de soporte permanezcan en el EEE.

6. Conservación y eliminación

  • El historial de importaciones y actualizaciones automáticas se elimina normalmente después de 90 días.
  • Los metadatos de solicitudes de privacidad atendidas se eliminan normalmente después de 30 días.
  • Las credenciales activas, la configuración y las vinculaciones entre clientes y CRM se conservan mientras sean necesarias para prestar el Servicio instalado.
  • Las tareas fallidas de importación y actualización automática se eliminan normalmente después de 30 días. Las obligaciones de privacidad pendientes siguen sujetas a actuación hasta que se resuelven o se completa la supresión definitiva de los datos de la tienda.
  • La desinstalación y las solicitudes de privacidad verificadas activan la eliminación o supresión de datos a nivel de aplicación, sujetas a las obligaciones legales, las necesidades de seguridad y los ciclos de copias de seguridad técnicamente necesarios.

7. Seguridad

El Servicio aplica minimización de datos, cifrado a nivel de aplicación de los secretos de sesión de Shopify y las credenciales del CRM, registros técnicos limitados, tratamiento idempotente y controles de seguridad de los proveedores. Ningún sistema puede garantizar una seguridad absoluta. Los controles de transporte, almacenamiento y acceso del alojamiento se verifican por separado del código de la aplicación antes del lanzamiento comercial a gran escala.

El Servicio no vende datos de clientes ni los utiliza para publicidad o para entrenar modelos de IA. No toma decisiones sobre personas que produzcan efectos jurídicos o de importancia similar.

8. Derechos de las personas y reclamaciones

Los clientes de Shopify normalmente deben dirigirse al comerciante responsable de sus datos. El operador ayuda a los comerciantes con las solicitudes de acceso, eliminación y supresión mediante los procesos de privacidad obligatorios de Shopify. Los usuarios del comerciante pueden contactar con soporte acerca de los datos personales de los que el operador es responsable y, cuando corresponda, solicitar acceso, rectificación, supresión, limitación del tratamiento o portabilidad, o ejercer su derecho de oposición.

Las personas pueden presentar una reclamación ante la Autoridad Sueca de Protección de la Privacidad (IMY) u otra autoridad de control competente. La legislación aplicable puede limitar estos derechos y el operador puede necesitar verificar la identidad antes de actuar.

Autoridad Sueca de Protección de la Privacidad (IMY)

9. Cookies

El sitio público guarda la elección del tema claro u oscuro del visitante en el almacenamiento local del navegador. Esta preferencia no se envía con las solicitudes HTTP habituales. Actualmente no se utilizan cookies opcionales de análisis ni de publicidad.

10. Contacto y cambios

Puedes enviar preguntas y solicitudes de privacidad a la dirección de soporte indicada abajo. Antes del uso externo en producción, deben publicarse un contacto específico de privacidad y seguridad y la identidad completa del operador exigida por ley. Los cambios sustanciales se reflejarán en esta página con una fecha actualizada.

info@bidson.app