Contenido
- 1. Responsable del tratamiento
- 2. Qué datos tratamos, para qué y con qué base jurídica
- 3. Cuánto tiempo conservamos los datos
- 4. A quién comunicamos los datos
- 5. Transferencias internacionales
- 6. Tus derechos
- 7. Datos de Google (Google API Services User Data Policy)
- 8. Datos de Meta (Facebook, Instagram y WhatsApp)
- 9. Datos de los leads: Cosmos actúa como encargado
- 10. Seguridad
- 11. Menores
- 12. Cambios en esta política
Esta política explica cómo trata Cosmos los datos personales de los que es responsable: los de sus clientes, los de las personas que usan Cosmos CRM y los de quienes visitan la web cosmoscrm.es. Los datos de los leads que gestionan los clientes en el CRM siguen otras reglas, explicadas en el apartado 9.
Aplicamos el Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD). La información se da por capas, como permite el artículo 11 LOPDGDD: este documento es la segunda capa.
1. Responsable del tratamiento
- Responsable: Oscar Alonso Marin Arcila, empresario individual (autónomo), nombre comercial Cosmos.
- NIF: 48012051B
- Domicilio: C/ Riu Anoia 7, 43006 Tarragona (España)
- Correo de contacto y de privacidad: oscar.cosmosia@gmail.com
- Delegado de protección de datos: no hemos designado ninguno. Para cualquier cuestión de protección de datos, escribe a oscar.cosmosia@gmail.com.
2. Qué datos tratamos, para qué y con qué base jurídica
2.1. Clientes (empresas y profesionales que contratan Cosmos CRM)
| Datos | Finalidad | Base jurídica |
|---|---|---|
| Nombre de la empresa, NIF, dirección fiscal, datos de facturación, plan contratado e historial de pagos. Cuando se active el cobro de la suscripción, el medio de pago lo gestionará Stripe y nosotros no veremos la tarjeta completa | Gestionar el contrato, cobrar y facturar | Ejecución del contrato (art. 6.1.b RGPD) y obligaciones legales fiscales y contables (art. 6.1.c RGPD) |
| Nombre, correo y teléfono de las personas de contacto del cliente | Comunicarnos con el cliente sobre el servicio | Interés legítimo en mantener la relación con la empresa (art. 6.1.f RGPD y art. 19 LOPDGDD) |
| Correos y mensajes de soporte | Atender consultas e incidencias | Ejecución del contrato (art. 6.1.b RGPD) |
| Datos de la persona que acepta el contrato de encargo del tratamiento en la aplicación: nombre y apellidos, DNI o NIE, cargo, empresa, NIF o CIF, lugar, fecha y hora, versión y huella del texto aceptado, y la dirección IP y el tipo de navegador desde los que se aceptó | Poder demostrar que el cliente aceptó el contrato de encargo que exige el artículo 28 del RGPD, para que cliente y Cosmos cumplan la normativa | Obligación legal (art. 6.1.c RGPD, en relación con el art. 28.3 RGPD) e interés legítimo en acreditar la aceptación (art. 6.1.f RGPD) |
| Correo de contacto | Informar a los clientes de las novedades de Cosmos CRM | Interés legítimo para productos similares (art. 21.2 LSSI y art. 6.1.f RGPD). Puedes darte de baja en cada envío |
2.2. Usuarios de Cosmos CRM (personas que entran en la aplicación)
| Datos | Finalidad | Base jurídica |
|---|---|---|
| Nombre, correo e identificador de tu cuenta de Google al iniciar sesión | Identificarte y darte acceso a las cuentas a las que te han invitado | Ejecución del contrato con tu empresa (art. 6.1.b RGPD) e interés legítimo en que solo entren personas autorizadas (art. 6.1.f RGPD) |
| Rol, zona horaria y preferencias de la aplicación | Que la aplicación funcione como la has configurado | Ejecución del contrato (art. 6.1.b RGPD) |
| Número de WhatsApp, fecha en que activaste los avisos y fecha de tu último mensaje | Mandarte por WhatsApp los avisos de leads, el resumen diario y la bienvenida desde el número de Cosmos CRM, y recibir tus respuestas y audios | Tu consentimiento al activar los avisos (art. 6.1.a RGPD). Puedes retirarlo en cualquier momento desde Ajustes o escribiendo a oscar.cosmosia@gmail.com, sin afectar a lo anterior (art. 7.3 RGPD) |
| Conexión con Google Calendar (permisos y token cifrado) | Ver tus eventos en el CRM y crear reuniones con Meet desde él (apartado 7) | Tu decisión de conectar el calendario, que puedes revertir al desconectarlo (art. 6.1.a RGPD) |
| Inicio de sesión con Facebook (identificador y token temporal, cifrado una hora) para conectar Páginas y cuentas publicitarias | Conectar las fuentes de leads y las cifras de anuncios de tu empresa | Ejecución del contrato con tu empresa (art. 6.1.b RGPD) |
| Tokens y datos de dispositivo de las notificaciones push, si las activas en un dispositivo | Avisarte en ese dispositivo de un lead nuevo o de un mensaje de WhatsApp entrante | Tu consentimiento al activarlas, que puedes retirar desde Ajustes o desde tu navegador (art. 6.1.a RGPD) |
| Registros de seguridad y de auditoría (inicios de sesión, exportaciones, cambios de permisos, conexiones) y, si tu empresa activa el asistente de IA, su consumo | Proteger el servicio, investigar incidentes y medir el consumo de IA de cada cuenta | Interés legítimo en la seguridad del servicio (art. 6.1.f RGPD y considerando 49) y ejecución del contrato |
2.3. Visitantes de cosmoscrm.es
| Datos | Finalidad | Base jurídica |
|---|---|---|
| Datos técnicos de la conexión (dirección IP, navegador, páginas solicitadas) en los registros del servidor | Servir la web y protegerla frente a abusos | Interés legítimo en la seguridad (art. 6.1.f RGPD) |
| Datos que nos mandes por correo | Responderte | Tu consentimiento o medidas precontractuales a petición tuya (art. 6.1.a y 6.1.b RGPD) |
2.4. Cookies
La web y la aplicación solo guardan en tu dispositivo lo necesario para el servicio que pides o lo que tú eliges:
- cookies de sesión y de la cuenta de empresa que tienes abierta;
- tu preferencia de tema, claro u oscuro, y la página a la que volver después de iniciar sesión;
- cookies temporales que protegen la conexión con Google y con Facebook;
- una cookie que identifica tu dispositivo para las notificaciones push, si las activas;
- en el almacenamiento del navegador, tus preferencias de vista, tus búsquedas recientes y los mensajes de WhatsApp que dejas a medias sin enviar.
Un service worker solo muestra una página cuando no hay conexión y no guarda datos de leads. Todo ello está exento de consentimiento (art. 22.2 LSSI). No usamos cookies de analítica ni de publicidad, ni píxeles de seguimiento. Si en el futuro lo hiciéramos, te lo pediríamos antes y actualizaríamos esta política.
2.5. Decisiones automatizadas
No tomamos decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos sobre ti (art. 22 RGPD).
3. Cuánto tiempo conservamos los datos
- Datos de clientes y de facturación: mientras dure el contrato y, después, bloqueados durante los plazos legales:
- 6 años para los documentos contables y facturas (art. 30 del Código de Comercio);
- 4 años a efectos fiscales (Ley 58/2003 General Tributaria).
- Aceptación del contrato de encargo: mientras dure el contrato y, después, bloqueada durante los plazos de prescripción de las posibles responsabilidades (hasta 5 años).
- Datos de usuarios: mientras tengas acceso a alguna cuenta. Si tu empresa te quita el acceso o cancela, se suprimen en los plazos de la cláusula 13 de los términos del servicio.
- Autorización de WhatsApp: hasta que la retires.
- Conexión con Google Calendar: hasta que la desconectes. Al desconectar, revocamos el token en Google y lo borramos.
- Registros de seguridad y auditoría: 12 meses.
- Consultas y soporte: el tiempo necesario para atenderlas y 1 año después.
- Solicitudes comerciales que recibe Cosmos (por sus anuncios y formularios): como máximo 12 meses desde el último contacto si no llegan a ser clientes, salvo que la persona pida antes que se borren.
Pasados esos plazos, los datos se bloquean cuando lo exige la ley (art. 32 LOPDGDD) y después se suprimen.
4. A quién comunicamos los datos
No vendemos datos personales ni los cedemos a terceros para publicidad.
Comunicamos datos:
- A nuestros proveedores (encargados del tratamiento), solo para prestar el servicio. Con Supabase y con Meta (WhatsApp) tenemos el contrato de tratamiento que exige el art. 28 RGPD. El de Vercel solo cubre su plan Pro, al que pasaremos antes de tratar datos de clientes. Los que tratan datos hoy son:
- Supabase: base de datos en París.
- Vercel: alojamiento de la aplicación.
- Meta: WhatsApp Cloud API, para los avisos.
- Los servicios de notificaciones push de tu navegador o sistema (Google, Apple, Mozilla o Microsoft), solo si activas las notificaciones. El contenido del aviso viaja cifrado y ellos no pueden leerlo.
- A las administraciones públicas cuando lo exija la ley (por ejemplo, la Agencia Tributaria), y a bancos y entidades de pago para cobrar.
- A tu propia empresa: si eres usuario, los administradores de la cuenta de tu empresa ven tu nombre, tu correo y tu actividad en el CRM.
5. Transferencias internacionales
La base de datos y las funciones de la aplicación se ejecutan en la Unión Europea (París). Algunos proveedores tratan o pueden tratar datos fuera del Espacio Económico Europeo, en especial en Estados Unidos:
- Vercel: sus instalaciones principales están en EE. UU.
- Meta: centros de datos de Meta para WhatsApp.
- Servicios de notificaciones push de tu navegador, si las activas.
- Stripe, Anthropic, OpenAI y Sentry, si llegan a activarse.
Solo lo hacemos con garantías adecuadas (arts. 44 a 46 RGPD):
- las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea;
- el Data Privacy Framework UE-EE. UU. cuando el proveedor esté certificado.
Puedes pedir una copia de estas garantías en oscar.cosmosia@gmail.com.
6. Tus derechos
Puedes ejercer en cualquier momento tus derechos de:
- acceso (art. 15 RGPD);
- rectificación (art. 16);
- supresión (art. 17);
- limitación (art. 18);
- portabilidad (art. 20);
- oposición (art. 21);
- retirar tu consentimiento cuando sea la base del tratamiento (art. 7.3).
Cómo: escribe a oscar.cosmosia@gmail.com indicando qué derecho ejerces. Si tenemos dudas razonables sobre tu identidad, podremos pedirte información adicional. Te responderemos en un mes, ampliable en dos meses más en casos complejos (art. 12.3 RGPD).
Reclamación: si crees que no hemos tratado bien tus datos, puedes reclamar ante la Agencia Española de Protección de Datos (C/ Jorge Juan, 6, 28001 Madrid, www.aepd.es).
Instrucciones concretas para borrar tus datos: cómo eliminar tus datos.
7. Datos de Google (Google API Services User Data Policy)
Cosmos CRM usa las API de Google con estos permisos:
| Permiso | Para qué lo usamos |
|---|---|
openid y email (inicio de sesión con Google) | Identificarte con tu cuenta de Google. Leemos tu nombre, tu correo y el identificador de tu cuenta |
https://www.googleapis.com/auth/calendar.events.owned | Ver en el CRM los eventos de los calendarios que son tuyos, en el rango de fechas que consultas (como máximo dos semanas). No los guardamos en nuestra base de datos. Crear, cambiar y borrar los eventos que agendas desde el CRM (tareas, reuniones con Google Meet y reintentos de llamada), e invitar al lead si tú lo eliges. De esos eventos guardamos en el CRM el título, las fechas, el enlace de Meet y los invitados |
https://www.googleapis.com/auth/calendar.freebusy | Solo si activas tu enlace de reserva de citas, y solo cuando tú lo concedes en un paso aparte: consultar en qué momentos estás ocupado en tus calendarios, para ofrecer únicamente huecos libres. No vemos títulos, descripciones ni invitados de esos eventos |
Uso limitado. El uso que Cosmos CRM hace de la información recibida de las API de Google, y su transferencia a cualquier otra aplicación, se ajusta a la Política de datos de usuario de los servicios de API de Google (Google API Services User Data Policy), incluidos los requisitos de uso limitado (Limited Use).
Cosmos CRM's use and transfer to any other app of information received from Google APIs will adhere to Google API Services User Data Policy, including the Limited Use requirements.
En concreto:
- solo usamos los datos de Google para prestar y mejorar las funciones visibles del CRM que tú usas (iniciar sesión, ver tu agenda y agendar reuniones);
- no los transferimos a terceros, salvo a nuestros proveedores de infraestructura para prestar esas funciones, con tu consentimiento, por seguridad, para cumplir la ley o en una operación societaria con aviso previo;
- no los usamos para publicidad, ni para retargeting o publicidad personalizada, ni los vendemos a plataformas publicitarias, intermediarios de datos ni revendedores;
- no los usamos para decidir sobre solvencia o préstamos;
- ninguna persona los lee, salvo con tu permiso expreso, por seguridad (por ejemplo, para investigar un abuso), para cumplir la ley, o cuando estén agregados y anonimizados para operaciones internas;
- no los usamos para entrenar modelos de inteligencia artificial.
Cómo revocar el acceso: desconecta Google Calendar en Ajustes del CRM (revocamos el token al momento) o retira el acceso de Cosmos CRM en myaccount.google.com/permissions.
8. Datos de Meta (Facebook, Instagram y WhatsApp)
Cosmos CRM es una app registrada en Meta. Recibe datos de Meta de estas formas:
- Formularios de Meta Lead Ads de las empresas clientes. Cuando una empresa conecta su Página, Cosmos CRM descarga los leads de sus formularios instantáneos (nombre, correo, teléfono, respuestas, campaña y anuncio) y los guarda en la cuenta de esa empresa. Para esos datos, Cosmos actúa como encargado de la empresa (apartado 9). El token de acceso a la Página se guarda cifrado y solo se usa para esto.
- Conexión con Facebook. Cuando un administrador conecta Facebook desde Ajustes, Cosmos CRM recibe de Meta la lista de Páginas y de cuentas publicitarias a las que esa persona tiene acceso, y un token de acceso para leer los leads de las Páginas que elija y las cifras de rendimiento de las cuentas publicitarias que conecte (gasto, resultados por anuncio), en modo solo lectura (
ads_read). Los tokens se guardan cifrados. - WhatsApp. Si activas los avisos, Meta nos entrega tus mensajes al número de Cosmos CRM (texto y audios) y el estado de los avisos (enviado, entregado, leído). Guardamos el estado de cada aviso y la fecha de tu último mensaje. Según Meta, la WhatsApp Cloud API guarda los mensajes como máximo 30 días.
Papel de Meta. Lo que haces dentro de Facebook e Instagram lo trata Meta como responsable, según su propia política de privacidad. Cuando Meta nos entrega los datos de un formulario, la copia que se guarda en el CRM tiene como responsable a la empresa dueña del formulario, y Cosmos la trata como encargado (apartado 9). En los formularios de la propia Cosmos, Cosmos es la responsable de su copia. Meta solo trata datos por cuenta de Cosmos en los mensajes de WhatsApp Business que se envían desde el CRM.
Usamos estos datos solo para prestar el servicio que ha contratado la empresa. No los vendemos, no los usamos para publicidad y no combinamos los datos de una empresa con los de otra.
Para pedir que borremos los datos que hemos recibido de Meta, sigue las instrucciones de eliminación de datos.
9. Datos de los leads: Cosmos actúa como encargado
Las empresas que usan Cosmos CRM gestionan en él los datos de sus propios leads y contactos comerciales, entre ellos los de quienes rellenan sus formularios o reservan una cita con su enlace de reserva. Para esos datos:
- la empresa es la responsable del tratamiento: decide qué datos recoge, para qué y durante cuánto tiempo, y debe informarte en su propia política de privacidad;
- Cosmos es encargado del tratamiento (art. 28 RGPD): solo los trata por cuenta de la empresa y según sus instrucciones, con un contrato de encargo del tratamiento.
Si dejaste tus datos en un formulario de una empresa y quieres ejercer tus derechos, dirígete a esa empresa. Si nos escribes a nosotros, le pasaremos tu solicitud.
Cosmos, como agencia, puede ver la cuenta de una empresa cliente solo si la empresa la ha vinculado («modo agencia»), y la empresa puede retirarlo en Ajustes → Agencia.
Los leads de la propia Cosmos (los que llegan por sus anuncios y formularios) los trata Cosmos como responsable, según la política de privacidad de cosmosia.es.
10. Seguridad
Aplicamos medidas técnicas y organizativas adecuadas al riesgo (art. 32 RGPD), entre ellas:
- aislamiento estricto entre las cuentas de distintas empresas;
- cifrado de los tokens de acceso de terceros;
- inicio de sesión solo con Google;
- verificación de la autenticidad de los avisos que recibimos de Meta;
- registro de las exportaciones.
11. Menores
Cosmos CRM es un servicio para empresas y profesionales. No está dirigido a menores de 14 años (art. 7 LOPDGDD) y no recogemos sus datos de forma consciente.
12. Cambios en esta política
Si cambiamos esta política, publicaremos la nueva versión con su fecha. Si el cambio es importante, avisaremos a los clientes y usuarios por correo o en la aplicación.