Ir al contenido
Legal

Acuerdo sobre el tratamiento de datos

Última actualización: 11 settembre 2026

Esta es una traducción. En caso de cualquier discrepancia, prevalece la versión italiana.

Cuando Idra responde al teléfono en su lugar, recoge datos personales de personas que nunca se han registrado en nada y nunca han visto nuestro sitio web: sus propios clientes. Este documento es el acuerdo sobre el tratamiento de datos previsto en el artículo 28 del RGPD y regula qué podemos y qué no podemos hacer con esos datos. Forma parte de los Términos y se acepta cuando crea la cuenta o cuando paga la suscripción con un enlace de pago: no necesita solicitar una copia firmada. El texto italiano es el que hace fe; si esta traducción difiere de él, prevalece el italiano.

Funciones: quién decide y quién ejecuta

El RGPD distingue dos figuras. El responsable del tratamiento es quien decide por qué y cómo se usan los datos personales. El encargado del tratamiento es quien los trata por cuenta del responsable, haciendo solo aquello que el responsable le indica.

Para los datos de las personas que llaman a su número, el responsable del tratamiento es usted: son sus clientes, la relación es con usted, y es usted quien decide qué debe preguntarles el asistente. El encargado del tratamiento somos nosotros: Francesco Vitale, empresario individual que opera como Idra, Via della Repubblica 51, 95040 Ramacca (CT), Italia, NIF/IVA IT06178100878, info@ciaoidra.com.

Los dos sombreros no deben confundirse. Para los datos de su cuenta — su correo electrónico, el nombre de su actividad, su suscripción — el responsable del tratamiento somos nosotros, y rigen las reglas de la política de privacidad. Este acuerdo se refiere solo a los datos de quienes le llaman.

Este documento forma parte de los Términos y pasa a ser vinculante entre nosotros en el momento en que crea la cuenta o paga la suscripción con un enlace de pago. Si, sobre cómo tratamos los datos de quienes llaman, los Términos dijeran algo distinto de lo que se dice aquí, vale lo que está escrito aquí. Si lo actualizamos, se lo comunicaremos a la dirección de correo electrónico de la cuenta, con al menos 30 días de preaviso cuando la modificación sea sustancial.

Objeto, duración, naturaleza y finalidad

Qué hacemos, en concreto. Respondemos a las llamadas entrantes en el número que usted conecta; hablamos con quien llama usando una voz sintética; transcribimos la conversación; extraemos de ella los datos que usted necesita (quién ha llamado, dónde, qué problema tiene, cuánta urgencia hay); creamos o actualizamos la ficha de cliente y el trabajo; le avisamos por los canales que haya activado; si lo tiene activado, enviamos un SMS de confirmación a quien ha llamado. En la línea actual el audio de la llamada no se graba: se escucha en directo y queda solo el texto.

Por qué lo hacemos. Solo para prestarle el servicio. Los datos de quienes le llaman no los usamos para finalidades nuestras, no los vendemos, no los cedemos a terceros para sus propios fines y no los usamos para entrenar modelos de inteligencia artificial nuestros.

Durante cuánto tiempo. Durante toda la vigencia de la suscripción, más los plazos de conservación indicados aquí abajo. Son los tiempos máximos dentro de los cuales el dato se elimina del servicio.

DatoCuánto lo conservamos
Audio de la llamadaNo se graba en la línea actual. Las grabaciones realizadas hasta el 11 de septiembre de 2026 en Vapi: 30 días desde la llamada
Transcripción, resumen generado por la IA, intervenciones individuales de la conversación12 meses desde la llamada
Datos de la llamada sin contenido: fecha, hora, duración, resultado, valor24 meses, después se borran
Ficha de cliente, trabajos, citas, escaladoshasta que los borre usted, o 24 meses desde el último contacto
Cuenta cerrada30 días de margen, después supresión de toda la cuenta
Facturas y asientos contables (en Stripe)10 años — art. 2220 del Código Civil italiano, obligación legal

Estos plazos no son un propósito: un proceso automático nocturno los aplica a la base de datos. Para las grabaciones que quedan en Vapi del servicio anterior, pide a Vapi que las elimine, porque esas no están en nuestra casa y borrar el enlace no sería una supresión; si Vapi no responde, la solicitud permanece en cola y se reintenta la noche siguiente hasta que se confirma.

Qué datos tratamos y de quién

Los interesados — es decir, las personas a las que se refieren los datos — son sus clientes y cualquier otra persona que llame al número conectado a Idra: quien pide un presupuesto y luego desaparece, un familiar que llama por cuenta de otra persona, un administrador de fincas, un proveedor, quien se ha equivocado de número. También entran las personas que eventualmente se mencionen durante la llamada.

Los datos que el asistente recoge y que acaban en su panel:

  • Nombre de quien llama y número de teléfono. El número es la clave con la que reconocemos a la persona de una llamada a otra.
  • Correo electrónico, dirección y localidad, cuando los dice.
  • El problema que describe, con título, descripción, urgencia y valor estimado del trabajo.
  • Fecha, hora y notas de las citas concertadas.
  • La transcripción íntegra de la llamada y cada intervención, suya y del asistente.
  • El resumen de la llamada generado por la inteligencia artificial.
  • El motivo por el que una llamada se le ha señalado como urgente (escalado) y el contenido textual de las notas que el modelo ha tomado durante la llamada.
  • Para las llamadas gestionadas hasta el 11 de septiembre de 2026 con el servicio anterior, el enlace a la grabación de audio, cuando la grabación estaba activa.

El audio no lo conservamos. En la línea actual la voz de quien llama llega a OpenAI a través de Telnyx, se escucha en directo para responder y transcribir, y no se graba ni por nosotros ni por Telnyx. OpenAI, para los datos recibidos vía API, no los usa para entrenar los modelos y puede conservarlos hasta 30 días para el control de los abusos. Las grabaciones del servicio anterior están en Vapi, nosotros conservamos solo el enlace, y se borran 30 días después de la llamada.

Idra no está pensada para recoger categorías especiales de datos — salud, convicciones religiosas, opiniones políticas, orientación sexual, datos judiciales. No pida al asistente que los recoja: véase «Qué debe hacer usted».

Sus instrucciones

Tratamos los datos de quienes le llaman solo siguiendo su instrucción documentada. Las instrucciones son: este documento, los Términos, la configuración que establece en el panel y las solicitudes que nos envía por escrito a info@ciaoidra.com.

La configuración es una instrucción. El mensaje de bienvenida, los datos de su actividad, la lista de servicios, las reglas que escribe al asistente, el nivel de autonomía, los canales por los que quiere las notificaciones, el calendario que eventualmente conecte: cada una de estas elecciones es una orden que nos da sobre qué recoger y qué hacer con ello. Si le dice al asistente que pregunte un dato, ese dato lo estamos recogiendo por cuenta suya, y la responsabilidad de poder recogerlo es suya.

Autonomía del asistente. Por defecto el asistente recoge los datos y dice a quien llama que usted le devolverá la llamada. No concierta citas por su cuenta y no hace presupuestos vinculantes. Las solicitudes urgentes se le señalan de inmediato como urgentes; el asistente no transfiere la llamada a su teléfono. Son excepción los números que nos pide que le pasemos directamente (proveedores, familia, compañeros): esas llamadas suenan en su móvil sin pasar por el asistente y, si no responde, las atiende el asistente. Si quien llama ya ha llamado antes, el asistente conoce el nombre que dio y sus solicitudes anteriores, de modo que no tenga que repetirlo todo; nunca lee en voz alta direcciones u otros datos guardados. La reserva directa con Google Calendar es una opción que activamos a petición suya: cuando está activa, el asistente puede fijar citas en los horarios libres. Son acciones automáticas que se producen porque usted las ha instruido.

Dos cosas las hacemos siempre y no se pueden desactivar. La primera: al inicio de cada llamada el asistente dice que es un asistente automático, con la frase «Buongiorno, sono l'assistente automatico di {Nome Attività}: non sono una persona, ma prendo i suoi dati e la faccio richiamare dal titolare.» — «Buenos días, soy el asistente automático de {Nombre de la Empresa}: no soy una persona, pero tomo sus datos y hago que el titular le devuelva la llamada.» — o con el saludo que haya elegido usted, si ya lo dice. Es una obligación del artículo 50 del Reglamento europeo sobre inteligencia artificial, la frase está escrita en el código y no hay un interruptor en el panel para desactivarla. La segunda: si quien llama describe un peligro para las personas — olor a gas, humo o fuego, sospecha de monóxido, agua en enchufes o en el cuadro eléctrico — un control escrito en el código hace que el asistente diga, antes de cualquier otra pregunta, cómo ponerse a salvo y que llame al 115 (gas, fuego) o al 112 (monóxido). Usted recibe inmediatamente después la solicitud marcada como urgente.

Si una instrucción nos parece ilegítima se lo decimos. Si lo que nos pide infringe, a nuestro juicio, el RGPD u otra norma sobre protección de datos, se lo escribimos y podemos suspender esa instrucción concreta hasta que la hayamos aclarado juntos. No es un dictamen jurídico: es un deber que el artículo 28 pone a nuestro cargo.

Fuera de sus instrucciones hacemos solo lo necesario para mantener el servicio en pie (mantenimiento técnico, seguridad, estadísticas agregadas que no identifican a nadie) y lo que nos impone la ley. Si una ley nos obliga a tratar los datos de forma distinta a como usted nos ha indicado, le avisamos antes, salvo que la propia ley nos lo prohíba.

Nuestras obligaciones como encargado del tratamiento

Son las obligaciones que el artículo 28, apartado 3, del RGPD pone por escrito. Nos comprometemos a:

  • Tratar los datos de quienes le llaman solo siguiendo su instrucción documentada, incluida la transferencia fuera de la Unión Europea, salvo obligación legal de la que le informamos antes cuando sea posible.
  • Garantizar que quien tiene acceso a los datos esté sujeto a un deber de confidencialidad. Hoy la única persona con acceso administrativo es el titular de la empresa individual; si en el futuro hubiera alguien más, quedará vinculado por contrato antes de poder acceder.
  • Adoptar medidas técnicas y organizativas adecuadas en el sentido del artículo 32: las que realmente tenemos están enumeradas en «Seguridad».
  • Recurrir a otro proveedor (subencargado) solo en las condiciones descritas en «Los proveedores que usamos», imponiéndole por contrato las mismas obligaciones que tenemos frente a usted, y siguiendo siendo nosotros responsables ante usted de su actuación.
  • Ayudarle a responder a las solicitudes de sus clientes que ejerzan sus derechos, con medidas adecuadas a la naturaleza del tratamiento.
  • Asistirle en las obligaciones de los artículos 32 a 36 — seguridad, notificación de las violaciones, evaluación de impacto, consulta previa al Garante — teniendo en cuenta lo que sabemos y lo que tenemos a nuestra disposición.
  • Suprimir o devolverle los datos al final de la relación, según lo que elija usted, y suprimir las copias residuales salvo obligación legal de conservación.
  • Poner a su disposición la información necesaria para demostrar que cumplimos estas obligaciones y permitir las comprobaciones descritas en «Comprobaciones».

Los proveedores que usamos

Para hacer funcionar el servicio nos apoyamos en otros proveedores. En el lenguaje del RGPD son subencargados del tratamiento: tratan los datos de quienes le llaman por cuenta nuestra, que a su vez los tratamos por cuenta suya. Al aceptar este documento los autoriza a todos (es la autorización general por escrito prevista en el artículo 28, apartado 2). Esta es la lista completa, actualizada:

ProveedorPara qué sirve y qué recibeDónde trata los datos
SupabaseBase de datos y autenticación: aquí viven todos los datos enumerados más arribaUnión Europea — Fráncfort (eu-central-1)
TelnyxTelefonía: el número italiano al que desvía las llamadas y el encaminamiento hacia el asistente — o hacia su móvil, para los contactos que nos indique — con conexión cifrada. Recibe el número de quien llama, el número llamado y el audio de la llamada en tránsito, sin grabarloFuera del EEE — cláusulas contractuales tipo
OpenAIEl modelo en tiempo real que escucha a quien llama, le responde con voz sintética y transcribe; después un segundo modelo escribe el resumen, el problema, la urgencia y el valor estimado. Recibe el audio en directo, el número de quien llama, la transcripción y los datos recogidos. No los usa para entrenar los modelos y puede conservarlos hasta 30 días para el control de los abusosFuera del EEE — cláusulas contractuales tipo
StripeSuscripción y facturación: nombre, correo electrónico, dirección de facturación, NIF/IVA y tarjeta del titular de la cuenta — no de quienes llamanFuera del EEE — cláusulas contractuales tipo
ResendLos correos electrónicos que le enviamos a usted: su dirección y, en el texto, nombre, teléfono, localidad, trabajo y valor estimado de quien ha llamadoFuera del EEE — cláusulas contractuales tipo
TwilioSMS a quienes llaman y mensajes de WhatsApp a usted: números de los destinatarios y texto de los mensajesFuera del EEE — cláusulas contractuales tipo
Meta / WhatsAppAlcanzada solo a través de Twilio: entrega en su teléfono el contenido de la notificaciónFuera del EEE — cláusulas contractuales tipo
TelegramNotificaciones a usted por el canal de Telegram, solo si lo conecta: recibe el número de quien llama y la descripción del problemaFuera del EEE — ningún acuerdo ordinario en el sentido del art. 28: lea la nota aquí abajo
GoogleSolo si conecta Google Calendar: lee cuándo está ocupado y, con la reserva directa activa, escribe las citas con nombre, teléfono y dirección del cliente. Conservamos un token de acceso cifrado y el correo electrónico de la cuenta de Google; los eventos se borran cuando borra al clienteFuera del EEE — cláusulas contractuales tipo o decisión de adecuación
VercelAlojamiento de la aplicación: todo el tráfico de las solicitudes y los registros de las funcionesFunciones ejecutadas en Fráncfort (fra1); proveedor fuera del EEE — cláusulas contractuales tipo

Proveedores anteriores. Hasta el 11 de septiembre de 2026 la telefonía pasaba por Vapi, con Deepgram para la transcripción y ElevenLabs para la voz. Desde esa fecha ya no reciben datos nuevos. En Vapi quedan solo las grabaciones de las llamadas anteriores, que el proceso nocturno hace borrar 30 días después de cada llamada.

Telegram: léalo antes de activarlo. Si conecta el canal de Telegram, el número de teléfono de quien llama y la descripción del problema pasan por los servidores de Telegram para llegar a su móvil. Con Telegram no tenemos un acuerdo sobre el tratamiento de datos como con los demás proveedores de esta tabla: usamos el servicio en sus condiciones públicas. No lo ocultamos porque la elección es suya: el canal de Telegram es opcional y está apagado mientras no lo conecte usted, y en su lugar puede recibir las notificaciones por correo electrónico, SMS o WhatsApp. Si no lo conecta, ningún dato de quienes le llaman pasa por Telegram.

Si cambiamos de proveedor. Le escribimos a la dirección de correo electrónico de la cuenta al menos 30 días antes de añadir uno nuevo o de sustituir uno existente, diciéndole quién es, qué hará y qué datos recibirá. Tiene 30 días para oponerse, escribiendo a info@ciaoidra.com y explicando el motivo, si es un motivo razonable relacionado con la protección de datos. Si se opone buscamos una solución — mantener su cuenta en el proveedor anterior, o excluir esa función para usted. Si no es técnicamente posible, puede cancelar la suscripción sin penalizaciones antes de que la modificación entre en vigor. Si tenemos que sustituir un proveedor con urgencia, porque tiene un problema de seguridad o deja de prestar el servicio, actuamos de inmediato y le avisamos en cuanto sea posible.

Transferencias fuera de la Unión Europea

La base de datos está en Europa: el proyecto de Supabase está en Fráncfort, y las funciones de la aplicación se ejecutan en Vercel en la región de Fráncfort.

Todos los demás proveedores de la tabla tratan los datos fuera del Espacio Económico Europeo. Estas transferencias se apoyan en las garantías previstas en el Capítulo V del RGPD: las cláusulas contractuales tipo de la Comisión Europea contenidas en los contratos de cada proveedor o, cuando proceda, una decisión de adecuación.

Decimos lo que es cierto y nada más: no hemos negociado cláusulas a medida con estos proveedores, rigen sus acuerdos estándar, que son públicos en sus sitios web y que usted puede leer. Si su cliente final o su asesor le pide copia de esas cláusulas, escríbanos y le indicamos dónde encontrarlas.

La excepción es de nuevo Telegram: si activa ese canal, los datos que pasan por él viajan fuera del EEE sobre la base únicamente de las condiciones públicas de Telegram, sin un acuerdo negociado por nosotros. Es el único punto de la cadena en el que esto ocurre.

Seguridad

Las medidas que existen de verdad, hoy:

  • Cada tabla de la base de datos tiene reglas de acceso a nivel de fila, que pasan todas por un único control: «este usuario es el propietario de esta actividad». Si el control no se supera, la fila ni siquiera existe para quien la pide. Una cuenta no puede ver los datos de otra.
  • La clave técnica que elude esas reglas se usa solo del lado del servidor, por las rutas de sistema, y nunca llega al navegador ni a la aplicación que usa usted.
  • Cada webhook se autentica antes de ejecutarse: OpenAI, Stripe, Twilio y Resend con la firma criptográfica, Telnyx confirmando la llamada con la API de Telnyx, Telegram con un token secreto, los procesos automáticos con un token dedicado, Vapi (servicio anterior) con una comparación de tiempo constante.
  • Las credenciales se eliminan de los mensajes de error, y en los registros de la aplicación no acaban datos personales.
  • Todas las conexiones están cifradas en tránsito (TLS).
  • El cifrado de los datos en reposo es el de los proveedores que los alojan, empezando por Supabase: hace fe su documentación, no nuestro código. El token de acceso a Google Calendar lo ciframos además nosotros antes de guardarlo.

Lo que todavía no hay, para que pueda tenerlo en cuenta en su evaluación de riesgos en lugar de descubrirlo después: el acceso al panel es con correo electrónico y contraseña y todavía no está disponible la autenticación de dos factores; aún no hemos configurado las cabeceras de seguridad del navegador (HSTS, CSP); y no hay un botón para borrar la cuenta por sí mismo, la solicitud hay que hacérnosla a nosotros. Mientras tanto: elija una contraseña larga, no la reutilice en otros sitios y no comparta la cuenta.

Qué debe hacer usted

Usted es el responsable del tratamiento, así que hay cosas que no podemos hacer en su lugar. Son pocas y son estas.

  • Dígaselo a quien le llama. Las personas deben saber que al teléfono puede responder un asistente automático y que la conversación se transcribe. La página que pueden leer ya la hemos escrito nosotros: información para quien llama. Ponga el enlace en su web, donde publique el número y en la firma del correo electrónico, para que la información esté también antes de que la persona descuelgue. El asistente lo dice además en voz alta al inicio de cada llamada, pero la frase hablada por sí sola no cubre todo lo que los artículos 13 y 14 del RGPD le exigen a usted.
  • Asegúrese de poder recoger esos datos. Debe tener una base jurídica para los datos que nos hace recoger: normalmente es la ejecución de un contrato o las medidas precontractuales solicitadas por el interesado, es decir, el presupuesto o la intervención que la persona le está pidiendo. Si configura el asistente para preguntar otras cosas, la base jurídica para esas otras cosas debe tenerla usted.
  • No le haga recoger datos especiales. No configure el asistente para pedir información sobre salud, convicciones religiosas o filosóficas, opiniones políticas, afiliación sindical, vida sexual, datos biométricos o condenas penales. Idra no está diseñada para esos datos y este acuerdo no los cubre.
  • No use los números para marketing sin consentimiento. Los números que llegan de una llamada de solicitud sirven para responder a esa solicitud. Para enviar promociones hace falta un consentimiento específico, que debe recoger usted.
  • Lleve su registro de actividades de tratamiento. Incluso como empresario individual es un responsable del tratamiento y necesita el registro previsto en el artículo 30. Este documento le da casi todo lo que necesita para cumplimentarlo: finalidades, categorías de datos, categorías de interesados, proveedores, plazos de conservación, transferencias.
  • Responda usted a sus clientes. Si un cliente suyo pide acceder a sus datos o que se borren, la respuesta la debe dar el responsable del tratamiento, es decir, usted. Nosotros le ayudamos: véase «Los derechos de sus clientes».
  • Mantenga a salvo sus credenciales y comuníquenos de inmediato si sospecha que alguien ha entrado en su cuenta.

Si estas cosas no las hace, no podemos hacerlas nosotros en su lugar: la posición de responsable del tratamiento es suya, y las consecuencias de una información omitida recaen sobre usted.

Si hay una violación de datos

Una violación de la seguridad de los datos personales es cualquier incidente que lleve a la destrucción, la pérdida, la modificación, la divulgación o el acceso no autorizado a los datos: un ataque logrado, un error que expone datos a quien no debía verlos, un dato borrado por equivocación y no recuperable.

Si nos ocurre a nosotros o a uno de los proveedores de la lista, se lo comunicamos sin dilación indebida desde que tenemos conocimiento de ello, escribiendo a la dirección de correo electrónico de la cuenta y, si el asunto es urgente, contactándole también por otro canal que tenga activado.

En la comunicación encontrará:

  • Qué ha ocurrido y cuándo, en la medida en que lo sepamos en ese momento.
  • Qué categorías de datos están afectadas y, de forma aproximada, cuántas personas y cuántos registros.
  • Las consecuencias probables para las personas afectadas.
  • Qué hemos hecho ya y qué proponemos hacer para limitar los daños.
  • Un contacto directo al que pedir el resto: info@ciaoidra.com.

Si al principio no lo sabemos todo, le enviamos lo que tengamos y después le vamos actualizando. La notificación al Garante en el plazo de 72 horas, cuando proceda, la hace el responsable del tratamiento, es decir, usted: nosotros no podemos hacerla en su lugar, pero le damos por escrito todo lo que necesita para hacerla a tiempo. Lo mismo vale para la eventual comunicación a las personas afectadas.

Los derechos de sus clientes

Las personas que llaman tienen derecho a saber qué datos tiene usted sobre ellas, a hacer que se corrijan, a hacer que se borren, a oponerse al tratamiento y a recibir una copia. Las solicitudes deben dirigirse a usted, que es el responsable del tratamiento. Si por error llegan directamente a nosotros, no respondemos sobre el fondo: se las trasladamos sin demora a la dirección de la cuenta, para que los plazos legales corran para quien debe responder.

Cómo le ayudamos, en la práctica:

  • Supresión. La hace usted mismo, desde la ficha del cliente en el panel: confirma escribiendo su número de teléfono y la supresión se pone en marcha. Desaparecen las conversaciones y las intervenciones individuales; de las llamadas se eliminan la transcripción, el resumen, el eventual enlace a la grabación y el número; las citas escritas en Google Calendar se borran; se borran las recuperaciones de llamada perdida; el contenido de las notas tomadas por el modelo se vacía; la ficha de cliente se elimina. Los trabajos y las citas permanecen, pero desvinculados de la persona, porque le hacen falta para la contabilidad.
  • Rectificación. Corrige los datos directamente en la ficha de cliente.
  • Acceso y portabilidad. Todavía no hay un botón de exportación en el panel: escríbanos a info@ciaoidra.com indicando el número de teléfono de la persona y le preparamos una copia legible de sus datos, con tiempo suficiente para que pueda responder dentro del mes que le da el RGPD.

Una precisión honesta sobre el audio. En la línea actual no hay audio que borrar, porque no se graba. Para las llamadas gestionadas hasta el 11 de septiembre de 2026 la grabación puede estar todavía en Vapi: cuando borra un cliente no nos limitamos a quitar el enlace, pedimos de inmediato a Vapi que la elimine, y si Vapi no responde la solicitud permanece en cola y se reintenta cada noche. En todo caso, toda grabación se elimina de Vapi en el plazo de 30 días desde la llamada. El mismo mecanismo de cola vale para las citas en Google Calendar.

Cuando la relación termina

Cuando la suscripción termina, por cancelación suya o por impago, los datos permanecen 30 días. Es un margen de tolerancia: sirve para que no pierda el histórico de clientes por una cancelación hecha por error o por un cambio de opinión. Pasados los 30 días borramos toda la cuenta en cascada: actividad, clientes, llamadas, transcripciones, resúmenes, trabajos, citas.

Dentro de ese plazo puede elegir: si quiere una copia de los datos antes de que desaparezcan, pídala a info@ciaoidra.com y se la preparamos; si, en cambio, quiere que todo se borre de inmediato, sin esperar los 30 días, pídalo y lo hacemos. En el panel todavía no hay un botón para borrar la cuenta por sí mismo: la solicitud pasa por nosotros.

Lo que queda incluso después. Las facturas y los asientos contables de la suscripción están en Stripe y deben conservarse 10 años, como impone el artículo 2220 del Código Civil italiano. Se refieren a usted como cliente nuestro, no a quienes le llaman, y esta obligación prevalece sobre una solicitud de supresión: es uno de los casos en los que el derecho de supresión cede ante una obligación legal.

Los plazos de conservación de la tabla del principio rigen en todo caso, también mientras la suscripción está activa: una transcripción de hace catorce meses ya no existe, cierre usted la cuenta o no.

Comprobaciones

Tiene derecho a comprobar que estamos haciendo lo que está escrito aquí. A solicitud escrita a info@ciaoidra.com, y normalmente no más de una vez al año, le damos: la versión actualizada de este documento, la lista actual de proveedores con sus finalidades y ubicaciones, la descripción de las medidas de seguridad vigentes, las referencias públicas a la documentación y a las certificaciones de los proveedores, y las respuestas escritas a un cuestionario razonable sobre protección de datos. Si ha habido una violación que le afecte, o si se lo pide una autoridad, el límite de una vez al año no se aplica.

Somos un empresario individual y la infraestructura es de los proveedores: una inspección física en sus centros de datos no podemos concederla, porque no es nuestra para concederla. Si su organización necesita un nivel de comprobación superior al descrito aquí, hablémoslo antes de que active la suscripción, no después.

Para cualquier cosa relativa a este acuerdo — una comprobación, una oposición a un nuevo proveedor, una solicitud de un cliente suyo, la sospecha de una violación — la dirección es info@ciaoidra.com. Respondemos en italiano y en inglés.