POLÍTICA DE PRIVACIDAD
1. Responsable del tratamiento
SALATAN ABOGADOS, S.L. – CIF B16424186
- Dirección: C/ Mestre Nicolau nº 9, 5º-4ª, 08021, Barcelona (España)
- Email de contacto: cristian@salatan.io
SALATAN mantiene un registro interno de actividades de tratamiento (art. 30 RGPD) con finalidad, base jurídica, herramientas utilizadas, responsables internos y revisiones periódicas.
2. Finalidades del tratamiento
- Gestión y prestación de servicios contratados: administración, contabilidad, soporte técnico y atención (humana y mediante chatbots/IA de voz configurables por el despacho).
- Atención de consultas: formularios, email u otros canales (incluyendo mensajería).
- Gestión de correos electrónicos mediante integración con Gmail: acceso y procesamiento de mensajes de correo electrónico para su asignación a leads/clientes y posterior análisis mediante inteligencia artificial para mejorar la atención y seguimiento de consultas.
- Personalización/segmentación: mejora de experiencia y recomendaciones (previo consentimiento cuando sea exigible).
- Comunicaciones comerciales (previo consentimiento): email/SMS/notificaciones.
- Publicidad comportamental y remarketing: mediante cookies/píxeles de terceros (previo consentimiento).
- Analítica y métricas: evaluación del funcionamiento del sitio/plataforma.
- Cumplimiento legal: obligaciones fiscales, contables, de consumidores y protección de datos.
3. Base jurídica (art. 6 RGPD)
- Consentimiento (art. 6.1.a): cookies no técnicas, comunicaciones comerciales, personalización avanzada, ciertos tratamientos de IA no contractuales, cesiones publicitarias.
- Ejecución de contrato (art. 6.1.b): prestación de servicios (incluyendo pagos, automatizaciones, área privada, agentes de voz de IA usados por el despacho).
- Obligación legal (art. 6.1.c): documentación fiscal/contable, atención a autoridades.
- Interés legítimo (art. 6.1.f): prevención de fraude, seguridad de red y sistemas, estadísticas anónimas básicas, optimización técnica (con prueba de ponderación favorable).
4. Plazos de conservación
- Clientes y contratos: 6 años (Código de Comercio) desde fin de la relación.
- Formularios sin contratación: 12 meses desde el último contacto.
- Interacciones automatizadas (chat/WhatsApp): hasta 12 meses desde la última interacción relevante.
- Comerciales: 2 años desde la última interacción o hasta revocación.
- Consentimientos: hasta 5 años como prueba.
Cumplidos los plazos, los datos se bloquearán y eliminarán/anonimizarán de forma segura.
5. Integración con Google / Gmail (API de Gmail)
SALATAN utiliza la API de Gmail de Google para permitir la gestión automatizada de correos electrónicos en el marco de los servicios contratados.
Permisos utilizados
La aplicación solicita exclusivamente los siguientes ámbitos (scopes) de Gmail:
- Lectura (gmail.readonly): para acceder y sincronizar mensajes de correo electrónico.
- Modificación (gmail.modify): para organizar la bandeja de entrada (p. ej., marcar correos como leídos o aplicar etiquetas) tras ser procesados.
- Envío (gmail.send): para permitir el envío de respuestas o la ejecución de flujos de trabajo de comunicación solicitados por el usuario.
No se accede a otros datos de la cuenta de Google (contactos, calendario, archivos de Drive, etc.).
Datos accedidos
A través de esta integración, SALATAN accede únicamente a los mensajes de correo electrónico necesarios para la prestación del servicio, incluyendo su contenido, remitente, destinatario, fecha, asunto y, cuando proceda, archivos adjuntos.
Finalidad del acceso y uso de IA
Los correos electrónicos se procesan exclusivamente para:
- Gestionar y organizar comunicaciones de clientes y leads.
- Asignar conversaciones a expedientes, clientes o flujos de trabajo.
- Automatizar tareas relacionadas con la atención y seguimiento de consultas.
- Enviar respuestas solicitadas por el usuario.
El contenido de los correos puede ser analizado mediante sistemas de inteligencia artificial para extraer información relevante, clasificar mensajes y generar respuestas sugeridas. Los datos de Gmail no se utilizan para entrenar modelos de inteligencia artificial de propósito general ni para fines ajenos al servicio contratado.
Base jurídica
El acceso y tratamiento de los datos de Gmail se realiza en base a la ejecución del contrato (art. 6.1.b RGPD) cuando el usuario ha contratado los servicios, o al consentimiento explícito del usuario (art. 6.1.a RGPD) cuando se trate de consultas previas u otros supuestos legalmente exigibles.
Uso limitado y prohibición de cesión
SALATAN no vende, alquila ni comparte datos de Gmail con terceros, ni los utiliza para fines publicitarios, de marketing o de perfilado externo.
El uso y la transferencia de la información recibida de las APIs de Google por parte de SALATAN se adhieren estrictamente a la Google API Services User Data Policy, incluidos los requisitos de Uso Limitado (Limited Use). La información de Gmail se utiliza únicamente para proporcionar y mejorar las funcionalidades visibles y solicitadas por el usuario.
Alcance del acceso
El acceso a los correos electrónicos se limita exclusivamente a aquellos relacionados con la prestación del servicio. No se accede a otros datos de la cuenta de Google del usuario salvo que sea estrictamente necesario y con su consentimiento explícito.
Control del usuario
El usuario puede revocar el acceso de SALATAN a su cuenta de Gmail en cualquier momento desde la configuración de seguridad de su cuenta de Google o contactando con cristian@salatan.io. Una vez revocado el acceso, SALATAN dejará de procesar los datos de Gmail de forma inmediata.
Protección de datos sensibles
Los datos de Gmail se consideran datos sensibles y se protegen mediante medidas técnicas y organizativas adecuadas, incluyendo cifrado en tránsito y en reposo, controles de acceso y registros de actividad, conforme a lo descrito en la sección 'Seguridad y protección de datos sensibles' de esta Política de Privacidad.
5 bis. Integración con Meta (Facebook Lead Ads)
SALATAN recibe datos de clientes potenciales (leads) generados a través de formularios de Facebook Lead Ads, mediante la API de Meta. Los datos recibidos pueden incluir nombre, email, teléfono y cualquier otra información proporcionada voluntariamente por el usuario en el formulario del anuncio.
Finalidad: Gestión comercial, seguimiento y atención de clientes potenciales interesados en los servicios del despacho.
Base jurídica: Consentimiento del interesado (art. 6.1.a RGPD), otorgado al completar el formulario de Facebook.
Conservación: 12 meses desde el último contacto si no se formaliza contratación.
SALATAN no comparte estos datos con terceros salvo los encargados de tratamiento indicados en la sección 6.
6. Destinatarios (encargados de tratamiento)
SALATAN no cede datos a terceros salvo obligación legal. Para prestar el servicio utiliza encargados con contrato art. 28 RGPD, p. ej.:
- Infraestructura y automatización: [n8n/Make/Zapier].
- Formularios/chatbots: [Jotform/ManyChat].
- Correo/almacenamiento: Google Workspace (incluyendo Gmail API para procesamiento de correos).
- Pagos: [Stripe].
- Publicidad/analítica: Google (Ads/Analytics/Tag), Meta (Facebook/Instagram/WhatsApp), TikTok, [HubSpot/Klaviyo].
- Hosting: [●].
Todos con confidencialidad, medidas de seguridad y garantías adecuadas para transferencias internacionales.
7. Transferencias internacionales
El uso de algunas herramientas implica tratamiento fuera del EEE (especialmente EE. UU.). Se aplican Cláusulas Contractuales Tipo, adhesión al DPF cuando proceda, evaluaciones TIA y medidas adicionales (centros de datos en UE, cifrado, controles de acceso). Puedes solicitar información y copias de garantías en cristian@salatan.io
8. Derechos de los interesados
Puedes ejercer acceso, rectificación, supresión, oposición, limitación, portabilidad, y revocar el consentimiento escribiendo a cristian@salatan.io
Si no obtienes respuesta satisfactoria, puedes reclamar ante la AEPD (www.aepd.es).
9. Decisiones automatizadas y uso de IA
SALATAN utiliza sistemas automáticos/IA para:
- Guiar la navegación.
- Responder consultas frecuentes.
- Clasificar solicitudes y derivarlas a personal humano.
No se adoptan decisiones basadas exclusivamente en tratamientos automatizados que produzcan efectos jurídicos o te afecten significativamente sin intervención humana (art. 22 RGPD).
Se te informará cuando una interacción sea gestionada por sistemas automáticos y podrás solicitar intervención humana y oponerte al perfilado no esencial. Cuando la base sea el consentimiento (art. 6.1.a), quedará documentado.
10. Comunicaciones comerciales
Solo se envían si has dado consentimiento inequívoco (p. ej., doble opt-in). Cada mensaje incluye un enlace visible para darse de baja. No se realiza enriquecimiento de perfiles con fuentes externas sin nuevo consentimiento.
11. Cookies y tecnologías similares
Banner y panel de gestión conforme a RGPD/LSSI y Consent Mode v2.
- Técnicas: necesarias, sin consentimiento.
- Analíticas/Publicitarias/Personalización: requieren consentimiento previo.
El usuario puede aceptar/rechazar/configurar y modificar su elección en cualquier momento. Se registra la decisión con fecha, categoría e ID de sesión.
12. Seguridad y protección de datos sensibles
SALATAN implementa medidas técnicas y organizativas apropiadas para garantizar la seguridad de los datos personales, especialmente de aquellos considerados sensibles (correos electrónicos, información de clientes, datos de contacto, etc.).
Medidas de seguridad técnicas:
- Cifrado de datos: Todos los datos sensibles se almacenan y transmiten utilizando cifrado de extremo a extremo (TLS/SSL) y cifrado en reposo. Los correos electrónicos procesados se cifran tanto en tránsito como cuando están almacenados en nuestros sistemas.
- Autenticación de múltiples factores (2FA): Obligatorio en todas las herramientas críticas que manejan datos sensibles (Google Workspace, Stripe, Jotform, hosting, sistemas de gestión de clientes).
- Control de accesos: Implementación del principio de menor privilegio. Solo el personal autorizado tiene acceso a datos sensibles, y los accesos se registran y auditan regularmente.
- Segregación de datos: Los datos se almacenan en entornos separados y aislados, con controles de acceso independientes para minimizar el riesgo de acceso no autorizado.
- Copias de seguridad seguras: Realización de copias de seguridad cifradas de forma regular, almacenadas en ubicaciones seguras y con acceso restringido.
- Monitoreo y detección de intrusiones: Sistemas de monitoreo continuo para detectar accesos no autorizados, actividades sospechosas o brechas de seguridad.
- Gestión segura de credenciales: Uso de gestores de contraseñas seguros y rotación periódica de credenciales de acceso.
Medidas de seguridad organizativas:
- Formación del personal: Capacitación regular del personal sobre protección de datos, seguridad de la información y mejores prácticas en el manejo de datos sensibles.
- Revisión mensual de accesos y perfiles: Auditorías periódicas para verificar que los accesos siguen siendo necesarios y apropiados.
- Políticas de confidencialidad: Todos los empleados y colaboradores firman acuerdos de confidencialidad que incluyen obligaciones específicas sobre el manejo de datos sensibles.
- Registro de accesos: Se mantiene un registro detallado de todos los accesos a datos sensibles, incluyendo quién, cuándo y qué datos se consultaron, especialmente para cuentas compartidas (p. ej., soporte@...).
- Control de enlaces y compartir: Enlaces de Drive y otros recursos solo se comparten con personas específicas que tienen acceso autorizado.
- Plan de respuesta a incidentes: Procedimientos documentados para responder rápidamente a cualquier brecha de seguridad o acceso no autorizado, incluyendo notificación a las autoridades y afectados cuando sea requerido.
- Evaluaciones de seguridad periódicas: Revisiones y evaluaciones regulares de las medidas de seguridad para identificar y corregir vulnerabilidades.
Protección específica de correos electrónicos:
- Los correos electrónicos procesados a través de la integración con Gmail se almacenan de forma cifrada y solo se acceden mediante conexiones seguras.
- El contenido de los correos se procesa de forma segura y no se comparte con terceros no autorizados.
- Los correos se eliminan de forma segura cuando ya no son necesarios para la prestación del servicio, conforme a los plazos de conservación establecidos.
- El acceso a los correos mediante la API de Gmail se realiza únicamente con los permisos mínimos necesarios y se revoca automáticamente cuando el usuario lo solicita.
En caso de detectar cualquier brecha de seguridad que pueda afectar a datos personales, SALATAN notificará a las autoridades competentes y a los afectados en el plazo legalmente establecido (72 horas para la autoridad de control).