Objeto y duración
Rinqo trata los datos de tu clientela —nombre, número de teléfono, correo, contenido de las conversaciones, detalles de las citas— durante la vigencia de tu contrato. Al finalizar el contrato, suprimimos todos los datos personales en un plazo de 30 días, salvo que exista una obligación legal de conservación.
Tipo de datos y personas afectadas
Categorías: datos de contacto, datos de contenido (conversaciones, correos, chats), datos de uso. Personas afectadas: tu clientela, personas interesadas y personal que interactúa con Rinqo. Datos sensibles (art. 9 del RGPD, p. ej. de salud) solo si lo configuras expresamente y tienes una base jurídica para ello.
Medidas técnicas y organizativas
Cifrado AES-256-GCM de todos los datos de contenido, TLS 1.3 para la transmisión, control de acceso basado en roles, registro de auditoría en cada acceso de escritura, autenticación de dos factores para todo el personal de Rinqo y pruebas de penetración al menos una vez al año. Las medidas técnicas y organizativas completas se adjuntan al DPA.
Subencargados
Utilizamos proveedores con contrato de encargo del tratamiento conforme al art. 28 del RGPD y cláusulas contractuales tipo; el tratamiento se realiza en la UE: Hetzner (alojamiento, DE), Twilio Ireland (telefonía), Microsoft Ireland Operations Ltd. (Azure OpenAI Service como proveedor principal de LLM: Sweden Central, Microsoft EU Data Boundary, sin entrenamiento con datos de clientes), KugelAudio GmbH, Hannover (TTS, alojamiento en la UE), Deepgram (STT, región de la UE), Brevo (correo, FR). OVHcloud Roubaix está disponible como proveedor de conmutación por error puramente en la UE (opt-in) y solo pasa a ser subencargado tras su activación. Nota: Deepgram es una empresa estadounidense con su propia región en la UE; el tratamiento permanece en la UE. Te avisamos con 30 días de antelación cuando incorporamos un nuevo subencargado, con derecho de oposición. La lista completa, con entidades jurídicas y tipos de datos, la encuentras en la documentación TIA del panel.
Derechos de las personas afectadas y supresión
Te ayudamos con las solicitudes de acceso, rectificación, supresión y portabilidad (art. 15-20 del RGPD). Mediante el autoservicio del panel puedes exportar o suprimir registros concretos. Ante solicitudes por correo, respondemos en un plazo de 48 horas.
Obligaciones de notificación ante incidentes
Te notificamos los incidentes de protección de datos sin demora, a más tardar en un plazo de 24 horas desde que tenemos conocimiento. Los informes de incidente incluyen: tipo de incidente, datos afectados, medidas adoptadas y recomendaciones para tu propia notificación conforme al art. 33 del RGPD ante la autoridad de control.
Derechos de auditoría
Puedes auditarnos una vez al año y, ante un motivo concreto, en cualquier momento. Bajo petición, ponemos a tu disposición informes (ISO 27001 en preparación, equivalente a SOC 2). Auditorías in situ con un preaviso de dos semanas.