Política de privacidad
Última actualización: 11 de octubre de 2026
1. Introducción e identidad del responsable del tratamiento
Respondo («nosotros») gestiona la plataforma disponible en respondo.es y presta servicios de automatización de la comunicación a negocios de servicios, como peluquerías, centros de estética, spas y clínicas, principalmente en España y en la Unión Europea.
Nos comprometemos a proteger los datos personales de todas las personas que interactúan con nuestra plataforma. Esta política de privacidad explica qué datos recogemos, por qué los recogemos, la base jurídica del tratamiento, cuánto tiempo los conservamos y los derechos que le reconoce el Reglamento General de Protección de Datos (RGPD), Reglamento (UE) 2016/679.
Responsable del tratamiento: Héctor Moyano Vélez (autónomo), NIF 52006446L, con domicilio en Calle Carlos Sole, 8, 4º B, 28038 Madrid, España (NIF-IVA ES52006446L), que opera con el nombre comercial «Respondo». Para cualquier consulta sobre protección de datos, escríbanos a privacy@hectormoyanovelez.com.
Doble condición de responsable y encargado del tratamiento
Respondo actúa en dos condiciones distintas según el tipo de datos:
- Responsable del tratamiento: respecto de los datos que recogemos directamente de nuestros clientes profesionales (los negocios de servicios que se suscriben a Respondo), incluidos los datos de la cuenta, de facturación y de uso de la plataforma.
- Encargado del tratamiento: respecto de los datos que nuestros clientes profesionales introducen sobre sus propios clientes (como el historial de citas, los datos de contacto y las notas clínicas). En este caso, nuestros clientes son los responsables del tratamiento y Respondo trata los datos exclusivamente siguiendo sus instrucciones documentadas, conforme a nuestro acuerdo de encargo del tratamiento (DPA).
2. Datos que recogemos
Recogemos datos personales de las siguientes categorías, según su relación con Respondo:
2.1 Datos de la cuenta (clientes profesionales)
Cuando un negocio de servicios se registra en Respondo, recogemos la información necesaria para crear y gestionar su cuenta:
- Nombre completo y cargo profesional
- Nombre y dirección del negocio
- Correo electrónico y teléfono del negocio
- Plan de suscripción y preferencias de facturación
- Credenciales de acceso (gestionadas de forma segura por Clerk; no almacenamos contraseñas)
2.2 Datos de los clientes finales de nuestros clientes
Nuestros clientes profesionales introducen en Respondo datos sobre sus propios clientes. Como encargados del tratamiento, almacenamos y tratamos esos datos por cuenta de ellos. Pueden incluir:
- Nombre completo, correo electrónico y teléfono
- Historial de citas y preferencias de reserva
- Historial de comunicaciones (SMS y llamadas)
- Notas internas y etiquetas añadidas por el cliente profesional
El cliente profesional es el único responsable de contar con una base jurídica válida para recoger y tratar los datos personales de sus clientes y de facilitarles la información sobre privacidad que corresponda.
2.3 Notas clínicas y datos de salud
Respondo ofrece una función opcional de notas clínicas para negocios de salud y bienestar (por ejemplo, clínicas, centros de fisioterapia o spas con servicios terapéuticos). Cuando un cliente profesional activa esta función, la plataforma puede almacenar datos que constituyen categorías especiales de datos según el artículo 9 del RGPD, incluida información relativa a la salud.
Esta función está desactivada por defecto y debe activarla expresamente el cliente profesional. Los clientes profesionales que la activen deben obtener el consentimiento explícito de sus clientes antes de registrar en Respondo cualquier dato de salud. Encontrará más detalles en la sección 4.
2.4 Datos de las comunicaciones
Cuando nuestra plataforma envía o recibe comunicaciones por cuenta de los clientes profesionales, tratamos:
- El contenido y los metadatos de los SMS (fecha y hora, estado de entrega), a través de Twilio
- El contenido y los metadatos de los mensajes de WhatsApp, a través de la plataforma WhatsApp Business de Meta (Cloud API)
- Registros y grabaciones de llamadas (cuando proceda y esté permitido)
- Los correos electrónicos enviados por cuenta de los clientes profesionales (solicitudes de consentimiento, copias firmadas de consentimientos, facturas y recordatorios de pago), a través de Resend
- Resúmenes de las comunicaciones generados con IA (cuando las funciones de IA están activadas)
A través de la plataforma WhatsApp Business de Meta (Cloud API), Respondo trata, por cuenta de los negocios conectados: los números de teléfono de los clientes, el contenido y los archivos multimedia de los mensajes, los nombres visibles de los clientes, la fecha y hora de los mensajes y sus estados de entrega y lectura, y los identificadores de la cuenta de WhatsApp (identificador de la cuenta de WhatsApp Business e identificador del número de teléfono). Meta Platforms Ireland Ltd. actúa como subencargado del tratamiento. Estos datos se almacenan en la Unión Europea. Finalidad: prestar el servicio de mensajería, respuesta automática con IA y reserva de citas que el negocio haya configurado.
2.5 Datos de pago
Todos los pagos los procesa Stripe, un procesador de pagos con certificación PCI-DSS de nivel 1. Respondo no almacena números de tarjeta completos, códigos CVV ni otros datos sensibles de la tarjeta. Solo conservamos:
- El identificador de cliente y de suscripción de Stripe (para gestionar la cuenta)
- El plan de suscripción, el ciclo de facturación y el estado de los pagos
- Las referencias de las facturas (exigidas por la normativa tributaria española)
2.6 Datos de uso y técnicos
Recogemos automáticamente determinados datos técnicos cuando usted utiliza la plataforma Respondo, para garantizar su seguridad y mejorar su funcionamiento:
- Direcciones IP y ubicación aproximada (a nivel de país o región)
- Tipo de navegador, sistema operativo e identificadores del dispositivo
- Páginas visitadas, funciones utilizadas y acciones realizadas en la plataforma
- Duración de las sesiones y fecha y hora de acceso
- Registros de errores y métricas de rendimiento
2.7 Cookies y tecnologías similares
Utilizamos cookies y tecnologías similares con fines de autenticación y de analítica. Encontrará todos los detalles sobre nuestro uso de cookies en la sección 10.
3. Base jurídica del tratamiento (artículo 6 del RGPD)
Tratamos los datos personales con arreglo a las siguientes bases jurídicas:
- Ejecución de un contrato (art. 6.1.b): el tratamiento de los datos de la cuenta, de facturación y de configuración de la plataforma es necesario para prestar el servicio de Respondo a nuestros clientes profesionales conforme a nuestros términos de servicio.
- Interés legítimo (art. 6.1.f): tratamos los datos de uso, los registros técnicos y los datos de analítica para mantener la seguridad de la plataforma, detectar fraudes, mejorar nuestro servicio y enviar comunicaciones relevantes sobre el producto. Hemos evaluado que nuestros intereses legítimos no prevalecen sobre los derechos y libertades de los interesados.
- Obligación legal (art. 6.1.c): conservamos los registros de pagos y las facturas durante siete años para cumplir las obligaciones tributarias y contables españolas.
- Consentimiento (art. 6.1.a): cuando utilizamos cookies no esenciales o herramientas de analítica, nos basamos en el consentimiento libre, específico, informado e inequívoco que se obtiene a través de nuestro mecanismo de consentimiento de cookies. Puede retirar el consentimiento en cualquier momento sin perjuicio alguno.
Respecto de los datos que tratamos como encargado del tratamiento por cuenta de nuestros clientes profesionales (datos de sus clientes finales), la base jurídica la determina el cliente profesional como responsable del tratamiento.
¿Es obligatorio facilitar los datos? Los datos de la cuenta descritos en la sección 2.1 son un requisito contractual: son necesarios para registrarse y para prestar el servicio, y sin ellos no podemos abrir ni mantener su cuenta. Los datos de pago son necesarios para suscribirse a un plan de pago.
4. Categorías especiales de datos (artículo 9 del RGPD)
Las notas clínicas y demás información relativa a la salud registrada en nuestra plataforma constituyen categorías especiales de datos según el artículo 9 del RGPD. Su tratamiento exige una base jurídica expresa, adicional a las previstas en el artículo 6.
Posición de Respondo como encargado del tratamiento: tratamos los datos de salud exclusivamente siguiendo las instrucciones documentadas del cliente profesional (el responsable del tratamiento). No utilizamos estos datos para ningún fin distinto de prestar el servicio solicitado.
Obligaciones del cliente profesional: todo cliente profesional que active la función de notas clínicas debe:
- Obtener el consentimiento explícito y documentado de cada cliente antes de registrar datos de salud (art. 9.2.a), o acreditar otra base aplicable del artículo 9.2 (por ejemplo, la asistencia sanitaria del artículo 9.2.h);
- Facilitar a sus clientes una información sobre privacidad clara que explique cómo se utilizarán y almacenarán sus datos de salud y durante cuánto tiempo;
- Asegurarse de tener suscrito con Respondo un acuerdo de encargo del tratamiento (DPA) adecuado antes de activar esta función.
Los clientes profesionales que no cumplan estos requisitos incumplen nuestros términos de servicio y las obligaciones que les impone el RGPD.
5. Cómo utilizamos los datos
Utilizamos los datos personales que recogemos para las siguientes finalidades:
- Prestación del servicio: crear y gestionar cuentas, tramitar suscripciones, habilitar las funciones de automatización de la comunicación y ofrecer las funciones esenciales de la plataforma Respondo.
- Automatización de la comunicación: enviar SMS, gestionar el desvío de llamadas y gestionar los recordatorios de citas y los mensajes de seguimiento por cuenta de nuestros clientes profesionales.
- Funciones basadas en IA: responder a los mensajes de WhatsApp y SMS de los clientes finales por cuenta del cliente profesional (asistente de conversación), generar resúmenes de citas, sugerir acciones de seguimiento, transcribir interacciones de voz y extraer los datos de las facturas de proveedores mediante servicios de IA integrados (Anthropic y OpenAI). Los resultados de la IA se generan por cuenta del cliente profesional y no se utilizan para entrenar modelos de IA sin un acuerdo expreso.
- Facturación y gestión de suscripciones: procesar pagos, emitir facturas, gestionar los cambios de plan y aplicar los límites de uso.
- Atención al cliente: responder consultas, resolver incidencias y mejorar la experiencia de alta en el servicio.
- Seguridad y prevención del fraude: vigilar los accesos no autorizados, detectar abusos y mantener registros de auditoría.
- Mejora del producto: analizar patrones de uso agregados y anonimizados para mejorar el rendimiento, la fiabilidad y las funciones de la plataforma.
- Cumplimiento legal: cumplir nuestras obligaciones legales, incluidas las declaraciones tributarias, atender los requerimientos legítimos de las autoridades competentes y hacer cumplir nuestros términos de servicio.
6. Comunicación de datos y subencargados del tratamiento
No vendemos datos personales. Solo compartimos datos con subencargados de confianza que son necesarios para prestar nuestro servicio, y únicamente en la medida necesaria. Todos los subencargados están sujetos a obligaciones contractuales acordes con los requisitos del RGPD, salvo TypeSafe, cuyo acuerdo de tratamiento de datos está pendiente de firma (véase más abajo).
Nuestros subencargados actuales son:
- Clerk: autenticación de usuarios y gestión de sesiones. Ubicado en el Reino Unido. Certificación SOC 2 Tipo II. Trata las credenciales de las cuentas y los datos de sesión de los usuarios.
- Supabase: alojamiento de la base de datos y almacenamiento. Infraestructura ubicada en la UE (Dublín, Irlanda). Certificación SOC 2 Tipo II y conforme al RGPD. Trata todos los datos de la plataforma almacenados en nuestra base de datos.
- Stripe: procesamiento de pagos y gestión de suscripciones. Ubicado en Estados Unidos (con operaciones en la UE). Certificaciones PCI-DSS de nivel 1 y SOC 2 Tipo II. Trata los datos de las tarjetas de pago y la información de facturación.
- Twilio: infraestructura de comunicaciones por SMS y voz. Ubicado en Estados Unidos (con opciones de residencia de datos en la UE). Certificaciones SOC 2 Tipo II e ISO 27001. Trata el contenido de los SMS y los metadatos de las llamadas.
- Meta Platforms Ireland Ltd.: plataforma WhatsApp Business (Cloud API) para la mensajería de WhatsApp por cuenta de los negocios conectados. Ubicado en Irlanda (UE). Trata los números de teléfono de los clientes, el contenido y los archivos multimedia de los mensajes de WhatsApp, la fecha y hora de los mensajes y sus estados de entrega y lectura, y los identificadores de la cuenta de WhatsApp.
- Resend (Plus Five Five, Inc.): correo electrónico transaccional: solicitudes de consentimiento y copias firmadas de consentimientos enviadas a los clientes finales, facturas y recordatorios de pago que envían los clientes profesionales, y resúmenes de solicitudes de reserva enviados a los clientes profesionales. Datos almacenados en Estados Unidos. Certificación SOC 2 Tipo II. Su acuerdo de tratamiento de datos forma parte de sus condiciones de servicio; las transferencias se amparan en las cláusulas contractuales tipo y en el Marco de Privacidad de Datos UE-EE. UU.
- Anthropic: procesamiento con modelos de lenguaje de IA (Claude) para resúmenes de citas, sugerencias de seguimiento y chat del asistente clínico. Ubicado en Estados Unidos. Certificación SOC 2 Tipo II. Se aceptó un acuerdo de tratamiento de datos el 22 de abril de 2026 (vigente desde el 24 de febrero de 2025). Anthropic no utiliza los datos de los clientes para entrenar sus modelos de IA. Solo trata contenido cuando las funciones de IA están activadas en su perfil; puede desactivarlas en cualquier momento en Ajustes → Privacidad y datos.
- OpenAI: asistente de conversación que lee y responde los mensajes de WhatsApp y SMS que los clientes finales envían a los clientes profesionales; funciona en todo negocio que tenga la mensajería conectada. Con las funciones de IA activadas, además extrae los datos de las facturas de proveedores y transcribe audio de las notas de voz clínicas (API de Whisper). Ubicado en Estados Unidos. Certificación SOC 2 Tipo II. Se firmó un acuerdo de tratamiento de datos el 22 de abril de 2026 (DPA v.010126). OpenAI no entrena con los datos de los clientes de su API. Las peticiones del asistente de conversación se envían con el almacenamiento de respuestas de OpenAI desactivado; OpenAI conserva sus registros de control de abusos hasta 30 días. El audio enviado a la API se conserva hasta 30 días según la política de conservación por defecto de OpenAI antes de borrarse.
- TypeSafe AI, Inc.: clasifica el texto de los mensajes recibidos para detectar si alguien pide dejar de recibir mensajes, solo en los negocios en los que Respondo ha activado esta comprobación. Recibe únicamente el texto del mensaje, sin nombre, número de teléfono ni historial de la conversación. Alojado en Estados Unidos. TypeSafe declara que no entrena sus modelos con los datos que recibe. El acuerdo de tratamiento de datos con TypeSafe está pendiente de firma.
- Sentry: seguimiento de errores y monitorización del rendimiento. Región de datos: UE (de.sentry.io). Certificaciones SOC 2 Tipo II e ISO 27001. Los datos personales de las grabaciones de sesión se enmascaran por defecto (se enmascaran todo el texto y todos los campos, y se bloquea el contenido multimedia).
- PostHog: analítica de producto. Región de datos: UE (eu.i.posthog.com). Certificación SOC 2 Tipo II. Solo recibe eventos de uso anonimizados después de que el usuario lo acepte en el banner de cookies; no se envían datos clínicos.
- Vercel: alojamiento de la aplicación y red perimetral. Con sede en Estados Unidos y nodos perimetrales en la UE. Certificación SOC 2 Tipo II. Trata los datos de las peticiones HTTP necesarios para servir la aplicación.
Mantenemos una lista completa y actualizada de subencargados en /legal/sub-processors. Notificaremos a los clientes profesionales cualquier cambio relevante en la lista de subencargados con al menos 30 días de antelación, y les daremos la oportunidad de oponerse.
También podemos comunicar datos personales a las autoridades públicas competentes (como las fuerzas y cuerpos de seguridad o la administración tributaria) cuando así lo exija la ley, una resolución judicial u otra obligación jurídicamente vinculante. Informaremos a los clientes afectados de dichas comunicaciones cuando la ley lo permita.
7. Transferencias internacionales de datos
Algunos de nuestros subencargados (en concreto, Stripe, Twilio, Resend, Anthropic, OpenAI, TypeSafe y Vercel) tienen su sede en Estados Unidos. Las transferencias de datos personales desde el Espacio Económico Europeo (EEE) a Estados Unidos están sujetas a los requisitos del capítulo V del RGPD.
Garantizamos que todas esas transferencias se rigen por garantías adecuadas, en concreto por cláusulas contractuales tipo adoptadas por la Comisión Europea conforme al artículo 46.2.c del RGPD. Estas cláusulas imponen obligaciones vinculantes de protección de datos a los destinatarios y otorgan a los interesados derechos exigibles. La única excepción en este momento es TypeSafe, cuyo acuerdo de tratamiento de datos, que incluye esas cláusulas, está pendiente de firma (véase la sección 6).
Cuando proceda, las transferencias se amparan además en el Marco de Privacidad de Datos UE-EE. UU., en los casos en que los subencargados cuentan con esa certificación.
Puede solicitar una copia de los mecanismos de transferencia aplicables escribiéndonos a privacy@hectormoyanovelez.com.
8. Conservación de los datos
Conservamos los datos personales solo durante el tiempo necesario para cumplir las finalidades para las que se recogieron o el que exija la ley. Nuestros plazos de conservación son los siguientes:
- Datos de la cuenta: se conservan mientras la suscripción esté activa y se suprimen en los 30 días siguientes al cierre de la cuenta, salvo que la ley exija un plazo de conservación mayor.
- Registros de comunicaciones (mensajes de SMS y WhatsApp, metadatos de llamadas): se conservan durante 12 meses desde la fecha de la comunicación y después se suprimen de forma automática y definitiva, de manera continua.
- Notas clínicas y datos de salud: se conservan durante el plazo que configure el cliente profesional (responsable del tratamiento), con un máximo por defecto de 5 años salvo que se indique otra cosa. Al cerrarse la cuenta, estos datos se suprimen en un plazo de 30 días, salvo que el cliente profesional solicite su supresión antes o que la ley exija conservarlos más tiempo.
- Registros de pagos y facturas: se conservan durante 7 años desde la fecha de la operación para cumplir la normativa tributaria española (Ley 58/2003, General Tributaria) y las obligaciones contables.
- Registros de uso y técnicos: se conservan durante 90 días con fines de seguridad y de depuración y después se suprimen de forma definitiva.
- Datos de analítica anonimizados y agregados: pueden conservarse indefinidamente, ya que no permiten identificar razonablemente a las personas.
Cuando vencen los plazos de conservación, los datos se suprimen de forma segura o se anonimizan conforme a nuestra política interna de conservación de datos.
9. Sus derechos según el RGPD (artículos 15 a 22)
Si es usted una persona cuyos datos personales tratamos como responsables del tratamiento (incluidos los clientes profesionales y sus usuarios autorizados), el RGPD le reconoce los siguientes derechos:
- Derecho de acceso (art. 15): derecho a obtener confirmación de si tratamos sus datos personales y a recibir una copia de ellos, junto con información sobre cómo se tratan.
- Derecho de rectificación (art. 16): derecho a solicitar sin dilación indebida la corrección de los datos personales inexactos o incompletos.
- Derecho de supresión (art. 17): derecho a solicitar la supresión de sus datos personales cuando ya no sean necesarios para la finalidad para la que se recogieron, cuando retire su consentimiento o cuando el tratamiento sea ilícito.
- Derecho a la limitación del tratamiento (art. 18): derecho a solicitar que limitemos el tratamiento de sus datos en determinadas circunstancias, por ejemplo mientras se comprueba la exactitud de los datos impugnados.
- Derecho a la portabilidad de los datos (art. 20): cuando el tratamiento se basa en el consentimiento o en un contrato y se efectúa por medios automatizados, derecho a recibir sus datos en un formato estructurado, de uso común y de lectura mecánica, y a transmitirlos a otro responsable.
- Derecho de oposición (art. 21): derecho a oponerse al tratamiento basado en nuestros intereses legítimos. Dejaremos de tratar los datos salvo que acreditemos motivos legítimos imperiosos que prevalezcan sobre sus intereses, derechos y libertades.
- Derecho a retirar el consentimiento (art. 7.3): cuando el tratamiento se basa en el consentimiento, derecho a retirarlo en cualquier momento. La retirada no afecta a la licitud del tratamiento realizado antes de ella.
- Derecho a presentar una reclamación: derecho a presentar una reclamación ante la autoridad de control competente, que en España es la Agencia Española de Protección de Datos (AEPD), C/ Jorge Juan, 6, 28001 Madrid. Sitio web: www.aepd.es.
Para ejercer cualquiera de estos derechos, escríbanos a privacy@hectormoyanovelez.com. Responderemos a todas las solicitudes verificadas en un plazo de 30 días, que podrá prorrogarse otros dos meses en caso de complejidad o de un número elevado de solicitudes. No cobraremos por el ejercicio de sus derechos salvo que las solicitudes sean manifiestamente infundadas o excesivas.
Aviso para los clientes de los clientes de Respondo: si un negocio (por ejemplo, su peluquería, su clínica o su spa) introdujo sus datos personales en Respondo, ese negocio es el responsable del tratamiento de sus datos. Dirija sus solicitudes de ejercicio de derechos directamente a él. Respondo ayudará a sus clientes profesionales a atender esas solicitudes conforme a nuestro acuerdo de encargo del tratamiento.
Decisiones automatizadas (art. 22)
Respondo no toma decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos sobre usted o le afecten significativamente de modo similar (artículo 22 del RGPD).
La única comprobación automática se hace cuando un negocio guarda sus datos de empresa en la configuración de su cuenta: si el país indicado es Estados Unidos o uno de sus territorios (Puerto Rico, Guam, Islas Vírgenes de los Estados Unidos, Samoa Americana o Islas Marianas del Norte) y su tipo de negocio coincide con una lista de términos de actividades sanitarias, la cuenta se bloquea automáticamente y se desactivan las funciones de inteligencia artificial, porque Respondo no ofrece actualmente el Servicio a los centros sanitarios de Estados Unidos sujetos a la HIPAA. Si cree que se trata de un error, escríbanos a privacy@hectormoyanovelez.com.
Solicitudes de supresión de datos
Puede solicitar la supresión de sus datos personales en cualquier momento:
- Clientes profesionales: escriba a privacy@hectormoyanovelez.com desde la dirección registrada y solicite la eliminación de la cuenta. Su cuenta y todos los datos personales asociados se suprimen en un plazo de 30 días, salvo que la ley exija un plazo de conservación mayor (véase la sección 8).
- Clientes finales de un negocio que utiliza Respondo (incluidas las personas que escriben a un negocio por WhatsApp a través de la plataforma WhatsApp Business de Meta): diríjase al negocio con el que haya interactuado, que es el responsable del tratamiento de sus datos, o escríbanos a privacy@hectormoyanovelez.com y trasladaremos su solicitud al negocio correspondiente y le ayudaremos a atenderla.
9b. Sus derechos según la Ley de Privacidad del Consumidor de California (CCPA/CPRA)
Si reside usted en California, la Ley de Privacidad del Consumidor de California, modificada por la Ley de Derechos de Privacidad de California (conjuntamente, la «CCPA»), le reconoce además los siguientes derechos:
- Derecho a saber qué categorías de información personal recogemos, de qué fuentes procede, con qué finalidades se recoge y con quién se comparte.
- Derecho a suprimir la información personal que tengamos sobre usted, con las limitadas excepciones que prevé la ley.
- Derecho a corregir la información personal inexacta.
- Derecho a oponerse a la venta o a la cesión de información personal para publicidad comportamental entre contextos.
- Derecho a limitar el uso y la comunicación de la información personal sensible.
- Derecho a no ser discriminado por ejercer cualquiera de estos derechos.
No vendemos información personal. No cedemos información personal para publicidad comportamental entre contextos. No recogemos ni vendemos a sabiendas información personal de menores de 16 años.
Información en el momento de la recogida. Recogemos la información personal descrita en la sección 2 para las finalidades empresariales indicadas en la sección 5 y la conservamos durante los plazos descritos en la sección 8. Los residentes en California pueden ejercer sus derechos de la CCPA escribiendo a privacy@hectormoyanovelez.com. También puede designar a un agente autorizado para que presente las solicitudes en su nombre.
HIPAA y centros sanitarios de Estados Unidos. Respondo no se ofrece actualmente a centros sanitarios sujetos a la Ley de Portabilidad y Responsabilidad del Seguro Médico de Estados Unidos («HIPAA»). No tenemos acuerdos de socio comercial (Business Associate Agreements) con los subencargados indicados más arriba. Los registros de centros sanitarios de Estados Unidos que se identifican como tales al darse de alta se bloquean automáticamente. Consulte la declaración del cliente al respecto en nuestros términos de servicio.
10. Cookies y tecnologías similares
Utilizamos cookies y tecnologías similares para el funcionamiento de la plataforma Respondo. Las cookies son pequeños archivos de texto que su navegador guarda en su dispositivo.
Cookies esenciales
Estas cookies son estrictamente necesarias para el funcionamiento de la plataforma y no pueden desactivarse. Incluyen:
- Cookies de autenticación (facilitadas por Clerk): mantienen su sesión iniciada y protegen su cuenta frente a accesos no autorizados.
- Cookies de seguridad: tokens de protección frente a falsificación de peticiones (CSRF) y marcadores de integridad de la sesión.
Las cookies esenciales no requieren su consentimiento, ya que son técnicamente necesarias para el funcionamiento del servicio.
Cookies de analítica
Con su consentimiento, podemos utilizar cookies de analítica para conocer cómo se utiliza la plataforma en su conjunto, detectar aspectos que mejorar y medir la eficacia de las nuevas funciones. Estas cookies no le siguen por otros sitios web. Puede retirar su consentimiento en cualquier momento desde el centro de preferencias de cookies, accesible desde el pie de página de la plataforma.
11. Privacidad de los menores
La plataforma Respondo está diseñada para negocios de servicios dirigidos por adultos y para su personal profesional. Nuestro servicio no está dirigido a menores de 16 años y no recogemos a sabiendas datos personales de menores.
Si es usted un cliente profesional y tiene conocimiento de que un menor de 16 años ha facilitado datos personales a través de su uso de Respondo, escríbanos a privacy@hectormoyanovelez.com y tomaremos las medidas oportunas para suprimir esos datos sin demora.
12. Medidas de seguridad
Aplicamos medidas técnicas y organizativas adecuadas para proteger los datos personales frente al acceso no autorizado y frente a su pérdida, alteración o divulgación accidentales. Nuestros principales controles de seguridad son:
- Cifrado en tránsito: todos los datos que se transmiten entre su navegador y nuestros servidores se cifran con TLS 1.3 o superior.
- Cifrado en reposo: todos los datos almacenados en nuestra base de datos se cifran en reposo con AES-256.
- Aislamiento entre clientes: nuestra base de datos aplica políticas de seguridad a nivel de fila (RLS) que impiden criptográficamente que un cliente profesional acceda a los datos de otro.
- Control de accesos: el acceso a los sistemas de producción se limita al personal autorizado que lo necesita y está protegido con autenticación multifactor.
- Infraestructura conforme a SOC 2: todos nuestros subencargados mantienen la certificación SOC 2 Tipo II o una equivalente, lo que garantiza que sus datos se custodian conforme a estándares de seguridad reconocidos en el sector. La excepción es TypeSafe, que no publica ninguna certificación (véase la sección 6).
- Revisiones de seguridad periódicas: realizamos auditorías internas de seguridad periódicas y corregimos las vulnerabilidades detectadas conforme a nuestra política de gestión de vulnerabilidades.
- Respuesta ante incidentes: si se produce una violación de la seguridad de los datos personales que pueda suponer un riesgo para sus derechos y libertades, lo notificaremos a la AEPD en un plazo de 72 horas desde que tengamos constancia de ella y lo comunicaremos sin dilación indebida a las personas afectadas cuando lo exija el artículo 34 del RGPD.
Pese a estas medidas, ningún sistema es completamente inmune a las amenazas de seguridad. Recomendamos a los clientes profesionales que utilicen contraseñas robustas y únicas, activen la autenticación multifactor y comuniquen cualquier actividad sospechosa a privacy@hectormoyanovelez.com.
13. Cambios en esta política
Podemos actualizar esta política de privacidad periódicamente para reflejar cambios en nuestras prácticas, en nuestros servicios o en la normativa aplicable.
En caso de cambios sustanciales (los que afecten significativamente a sus derechos o a cómo tratamos sus datos), avisaremos con al menos 30 días de antelación mediante un correo electrónico a la dirección de contacto registrada de nuestros clientes profesionales o mediante un aviso destacado en la plataforma Respondo. La fecha de actualización que figura al principio de esta página reflejará siempre la última revisión de la política.
En caso de cambios no sustanciales (como aclaraciones, correcciones de erratas o actualizaciones de los datos de contacto), actualizaremos esta página sin previo aviso. Le recomendamos que revise esta política periódicamente.
Si sigue utilizando la plataforma Respondo después de la fecha de entrada en vigor de una política revisada, se entenderá que acepta las condiciones actualizadas, en la medida en que lo permita la normativa aplicable.
14. Contacto y protección de datos
Si tiene cualquier pregunta, inquietud o solicitud sobre esta política de privacidad o sobre cómo tratamos sus datos personales, póngase en contacto con nosotros:
- Correo electrónico: privacy@hectormoyanovelez.com
- Plataforma: respondo.es
- Jurisdicción: España, Unión Europea
Procuramos responder a todas las consultas relacionadas con la privacidad en un plazo de 5 días hábiles.
Respondo no ha designado un delegado de protección de datos porque no está obligado a ello (artículo 37 del RGPD y artículo 34 de la LOPDGDD). Dirija cualquier solicitud en materia de protección de datos a privacy@hectormoyanovelez.com.
Autoridad de control
Nuestra autoridad de control principal a efectos del RGPD es la Agencia Española de Protección de Datos (AEPD):
- Dirección: C/ Jorge Juan, 6, 28001 Madrid, España
- Sitio web: www.aepd.es
- Teléfono: +34 912 663 517
Tiene derecho a presentar una reclamación ante la AEPD en cualquier momento si considera que no hemos tratado sus datos personales conforme al RGPD. No obstante, le agradeceríamos que nos diera la oportunidad de atender sus inquietudes directamente antes de dirigirse a la autoridad de control.