1. Quién es responsable
Castor Concepts BV es el responsable del tratamiento de los datos personales de los visitantes de www.amlr-monitor.com y de los usuarios del espacio de trabajo: cuentas, facturación, alertas, formulario de contacto y soporte.
Respecto al contenido que una organización introduce en su espacio de trabajo (perfil de empresa, documentos subidos, notas, tareas, preguntas al consultor de IA), la propia organización es la responsable y Castor Concepts BV es el encargado que actúa según sus instrucciones. Diríjase a esa organización para preguntas sobre ese contenido; las cláusulas de encargo figuran en la sección 12 de las condiciones generales.
2. Qué tratamos, y por qué
- Visitantes: los datos técnicos que el proveedor de alojamiento registra en cada petición (dirección IP, tipo de navegador, página solicitada, hora) para servir las páginas y detectar abusos. Base: nuestro interés legítimo en un sitio operativo y seguro. No usamos rastreadores analíticos.
- Cuenta: nombre, correo electrónico, contraseña con hash, secreto de dos factores y códigos de respaldo (cifrados), rol, organización, plan y hora de la última visita. Finalidad: prestar el espacio de trabajo, proteger el acceso, mostrar quién cambió qué. Base: ejecución del contrato.
- Contenido del espacio de trabajo: lo que usted y sus compañeros introducen (perfil, documentos, registros de preparación, notas, tareas, borradores de respuesta a consultas, preguntas y respuestas, registro de cumplimiento, registro de auditoría). Finalidad: las funciones del espacio de trabajo, incluidas las de IA. Base: ejecución del contrato; la organización decide qué datos introduce.
- Facturación: plan, fechas de prueba, estado de la suscripción, los datos de facturación que introduce (razón social, dirección, número de IVA, número de pedido, correo de facturación) e identificadores de nuestro proveedor de pagos. Los datos de tarjeta y bancarios se introducen en el proveedor de pagos y nunca nos llegan. Finalidad: facturación y contabilidad. Base: ejecución del contrato y obligaciones legales.
- Alertas: la dirección de correo o de webhook que introduce en Alertas y los bloques del marco que sigue. Finalidad: enviar las alertas y actualizaciones regulatorias solicitadas. Base: su solicitud; puede desactivarlas en cualquier momento.
- Formulario de contacto, solicitudes de plan y soporte: nombre, correo electrónico, organización, asunto y mensaje. Finalidad: responderle y hacer seguimiento. Base: nuestro interés legítimo en responderle, o el contrato si es cliente.
- Resumen del sitio: recuentos agregados (usuarios, organizaciones, planes, actividad) que el propietario del sitio consulta para operar el Servicio. Base: interés legítimo.
3. Funciones de IA
El consultor de IA, la búsqueda de empresa, la evaluación de impacto, los puntos por país, los resúmenes de tareas, los resúmenes de documentos y las actualizaciones regulatorias envían el contenido pertinente (su pregunta, el perfil de empresa, los documentos subidos, la preparación registrada) a Anthropic, PBC, cuyos modelos Claude generan la respuesta. Anthropic trata estos datos como nuestro encargado bajo sus condiciones comerciales, que excluyen el uso de sus datos para entrenar modelos.
No introduzca en el espacio de trabajo datos personales que no sean necesarios para el trabajo de cumplimiento, y retire los documentos que ya no necesite.
4. Quién recibe datos (subencargados)
- Vercel, Inc. (Estados Unidos): alojamiento y entrega del sitio y registros de peticiones; la aplicación se ejecuta en Fráncfort (UE).
- Neon, Inc. (Estados Unidos): la base de datos que almacena cuentas y contenido, cifrados campo a campo.
- Anthropic, PBC (Estados Unidos): el tratamiento por IA descrito en la sección 3.
- Stripe Payments Europe, Ltd. (Irlanda) y Stripe, Inc. (Estados Unidos): suscripciones, pagos, facturas e identificación de IVA.
- Resend, Inc. (Estados Unidos): envío de correo electrónico (invitaciones, alertas, actualizaciones regulatorias, mensajes de contacto).
- Google Ireland Ltd: espacios publicitarios en la página principal pública, cuando están activados, bajo el consentimiento de cookies propio de Google.
- Bing y otros motores IndexNow: solo las direcciones públicas de los nuevos artículos del blog, sin datos personales.
Algunos de estos proveedores están establecidos en Estados Unidos. Las transferencias se basan en las cláusulas contractuales tipo de la Comisión Europea y, cuando el proveedor está certificado, en el Marco de Privacidad de Datos UE-EE. UU. No vendemos datos personales ni los compartimos con nadie más, salvo obligación legal.
5. Cookies y almacenamiento local
- Una cookie de sesión tras iniciar sesión (necesaria; válida como máximo treinta días y eliminada al cerrar sesión).
- Una cookie de diez minutos durante el inicio de sesión con dos factores.
- El almacenamiento local de su navegador recuerda el tipo de entidad elegido en el panel; nunca sale de su navegador.
- Cookies publicitarias de Google solo en la página principal pública, cuando la publicidad está activada y usted ha consentido.
No usamos cookies analíticas ni de seguimiento.
6. Cuánto tiempo conservamos los datos
- Datos de cuenta: hasta que borre su cuenta o un administrador borre la organización.
- Contenido del espacio de trabajo y registro de auditoría: hasta que la organización los borre o sea borrada.
- Los datos borrados desaparecen de inmediato de la base de datos activa y de las copias de seguridad en treinta días.
- Documentos de facturación: siete años, como exige la legislación fiscal neerlandesa.
- Mensajes de contacto y solicitudes de plan: hasta su tramitación, y como máximo dos años.
- Registros de peticiones del proveedor de alojamiento y registros de envío del proveedor de correo: los breves plazos que esos proveedores conservan.
7. Cómo protegemos los datos
- Todos los datos personales y el contenido se cifran campo a campo (AES-256-GCM) antes de almacenarse, además del cifrado en reposo de la base de datos. Las contraseñas se guardan como hash scrypt; los secretos de dos factores y los códigos de respaldo están cifrados o con hash.
- Las conexiones van cifradas (TLS). La autenticación de dos factores está disponible para todos los usuarios, y un administrador puede exigirla a toda la organización.
- El acceso a datos descifrados se limita al propietario del sitio y solo para soporte, una solicitud de borrado o el resumen del sitio. Cada cambio en un espacio de trabajo queda registrado en el registro de auditoría de la organización.
- Si un incidente de seguridad afecta a sus datos, informamos a las organizaciones afectadas sin dilación indebida y, cuando se exige, a la autoridad de control.
8. Sus derechos
Puede acceder, corregir, exportar y borrar sus datos por sí mismo: su cuenta en Security, la organización y su contenido en Team (administradores), las exportaciones en Export and report. También tiene derecho a la limitación, a la oposición, a la portabilidad y a retirar en cualquier momento el consentimiento a las alertas. Contáctenos para todo lo que no pueda hacer por sí mismo; respondemos en el plazo de un mes.
Puede presentar una reclamación ante la autoridad neerlandesa de protección de datos (Autoriteit Persoonsgegevens) o ante la autoridad de control de su propio país.
9. Menores
El Servicio está destinado a profesionales. No tratamos a sabiendas datos de menores de dieciséis años.
10. Cambios
Podemos actualizar esta declaración. La fecha del encabezado indica el último cambio; los cambios sustanciales se anuncian en el espacio de trabajo o por correo electrónico.
11. Contacto
AMLR Monitor es operado por Castor Concepts BV.
Véase también: Condiciones generales · Planes y precios · Panel