Acuerdo de tratamiento de datos

Última actualización:

Cómo Tornaly trata la información personal de sus clientes por encargo suyo, cuando usted es un negocio que usa Tornaly.

En resumen

  • Usted controla la información de sus clientes. Nosotros la tratamos solo para prestarle el servicio, según su configuración.
  • Nunca la vendemos, la usamos para publicidad, la combinamos con datos de otros negocios ni la usamos para entrenar modelos de IA.
  • Usamos los proveedores que se indican abajo y le avisamos al menos 30 días antes de agregar uno nuevo.
  • La mantenemos segura, le avisamos de inmediato si un incidente la afecta y le ayudamos a responder las solicitudes de sus clientes.
  • Puede exportar o borrar a cualquier cliente en cualquier momento. Al cerrar su cuenta, borramos sus datos en un plazo de 30 días, más el vencimiento de los respaldos.

Este resumen le ayuda a orientarse. Lo que aplica es el texto completo que sigue.

1. Alcance

Este Acuerdo de tratamiento de datos (“Acuerdo”) forma parte de nuestros Términos del servicio y se celebra entre usted, el negocio, y Tornaly (“Tornaly”). Se aplica siempre que Tornaly trata información personal por encargo suyo (“datos de clientes”). Está redactado para cumplir la Ley de Protección de Información Personal y Documentos Electrónicos de Canadá (PIPEDA), la ley de Quebec sobre la protección de la información personal en el sector privado (Ley 25), las leyes de privacidad del sector privado de Alberta y Columbia Británica, y las leyes estatales de privacidad de EE. UU. cuando correspondan. Si este Acuerdo y los Términos no coinciden sobre los datos de clientes, prevalece este Acuerdo.

2. Papeles e instrucciones

Usted es responsable de los datos de clientes y decide para qué y cómo se usan. Tornaly es su proveedor de servicios: tratamos los datos de clientes solo para prestar el servicio y solo según sus instrucciones documentadas. Sus instrucciones son su configuración y la forma en que usa el servicio. Si creemos que una instrucción infringe la ley, se lo diremos.

3. Qué tratamos

  • Sus clientes: nombres, teléfonos, correos, identificadores de mensajería, mensajes y transcripciones de notas de voz, citas, historial de visitas, estado de pagos, notas, calificaciones y decisiones de consentimiento.
  • Su equipo: nombres, correos, roles y horarios de trabajo.
  • Quienes visitan su página web o su chat: lo que le envían y de dónde llegaron (sitio de origen y etiquetas de campaña).

El servicio no está diseñado para información sensible, como historiales de salud detallados, documentos de identidad oficiales o números de tarjeta. Por favor no la guarde en Tornaly.

4. Cómo usamos los datos de clientes

Usamos los datos de clientes solo para prestarle, proteger y dar soporte al servicio, y para cumplir la ley. No los vendemos, no los usamos para publicidad, no los combinamos con datos de otros negocios ni los usamos para entrenar modelos de IA. Nuestros proveedores de IA los tratan solo para redactar respuestas y transcribir notas de voz para usted.

5. Sus responsabilidades

  • Tener una base legal, y el consentimiento que exija la ley, para los datos de clientes que recoge, importa o a quienes escribe.
  • Informar a sus clientes cómo usa su información. Su política de privacidad debe mencionar que usa proveedores de servicios como Tornaly.
  • Asegurarse de que los datos que importa de otras herramientas se obtuvieron legalmente.
  • Mantener su configuración correcta y el acceso de su equipo adecuado.

6. Nuestro personal

Solo pueden acceder a los datos de clientes las personas que lo necesitan para prestar el servicio, y están obligadas a guardar confidencialidad. Nuestro personal revisa los datos de un negocio solo para darle soporte, resolver un problema o mantener el servicio seguro.

7. Subencargados

Usted nos autoriza a usar los siguientes subencargados:

ProveedorQué haceDónde
RenderHosting de la aplicación y de las páginas web de los negociosEstados Unidos
NeonBase de datosEstados Unidos
ResendEnvío de correos (códigos de acceso, avisos, recordatorios)Estados Unidos
OpenAIRespuestas de IA y transcripción de notas de vozEstados Unidos
AnthropicRespuestas de IA, cuando se usa en lugar de OpenAIEstados Unidos
TwilioMensajes de texto y números de teléfono de los negocios (respuesta por texto a llamadas perdidas)Estados Unidos
TelnyxMensajes de texto y números de teléfono, para los números alojados con ellosEstados Unidos
Meta PlatformsMensajes de WhatsApp e InstagramEstados Unidos y otros países
StripePagos a la cuenta de Stripe de cada negocio y la facturación de nuestras suscripcionesEstados Unidos y otros países
CloudflareProtección contra bots (Turnstile), DNS y entrega de contenidoRed global
SentryReportes de errores, sin tokens ni clavesEstados Unidos

8. Nuevos subencargados

Cada subencargado está obligado por un acuerdo escrito que protege los datos de clientes al menos tanto como este Acuerdo, y seguimos siendo responsables de su trabajo. Avisaremos por correo a los dueños de cuenta y actualizaremos esta página al menos 30 días antes de que un subencargado nuevo empiece a tratar datos de clientes. Si tiene una objeción razonable, díganosla. Si no podemos resolverla, puede cancelar y le reembolsaremos lo pagado por adelantado por el periodo no usado.

9. Transferencias fuera de Canadá

Los datos de clientes se guardan y tratan en Estados Unidos, y algunos subencargados operan también en otros países. Antes de que los datos de clientes de personas en Quebec salgan de la provincia, evaluamos si estarán adecuadamente protegidos, considerando su sensibilidad, el fin, las medidas de protección y las leyes del lugar de destino, y usamos acuerdos escritos con cada subencargado. Si lo pide, le daremos la información que necesite para hacer su propia evaluación.

10. Seguridad

  • Cifrado en tránsito (HTTPS) y en reposo por parte de nuestro proveedor de base de datos. Los tokens de acceso de los canales conectados se cifran además por separado (AES-256).
  • Los datos de cada negocio se mantienen separados y el acceso se verifica según el rol en cada solicitud.
  • Los códigos de acceso y las claves de sesión se guardan solo cifrados de forma irreversible (hash).
  • Verificación en dos pasos para nuestro personal con acceso a la plataforma.
  • Verificamos la firma de los mensajes que llegan de Meta, las operadoras telefónicas y Stripe.
  • Borrado automático de los datos que ya no necesitamos, como se indica en nuestra Política de privacidad.

11. Incidentes de seguridad

Si detectamos un incidente de seguridad que afecte datos de clientes, se lo informaremos sin demora indebida y a más tardar 72 horas después de confirmarlo. Le explicaremos qué pasó, qué datos se vieron afectados y qué estamos haciendo, y lo mantendremos al tanto. Como negocio responsable de los datos, usted decide si avisa a sus clientes y a la autoridad; le ayudaremos con la información que necesite. Llevamos un registro de cada incidente.

12. Solicitudes de sus clientes

Usted mismo puede responder la mayoría de las solicitudes: desde su panel puede exportar o borrar a cualquier cliente en cualquier momento. Si un cliente nos contacta directamente, le pasaremos la solicitud y le ayudaremos a responder. No la responderemos nosotros salvo que usted lo pida o la ley lo exija.

13. Exportación y borrado

Borrar a un cliente elimina sus chats, datos de contacto, notas y comentarios, y conserva los conteos anónimos de reservas y un registro cifrado de forma irreversible (hash) de cualquier baja, para que nunca se olvide.

Después de cerrar su cuenta, tiene 30 días para exportar sus datos. Luego borramos los datos de clientes de nuestros sistemas activos, y las copias en respaldos se borran a medida que estos vencen, dentro de los 30 días siguientes, salvo que la ley nos obligue a conservar algo.

14. Información y auditorías

Una vez al año, o después de un incidente, responderemos un cuestionario de seguridad razonable y le daremos la información que necesite para demostrar que se cumple este Acuerdo. También cooperaremos con las consultas de una autoridad de privacidad.

15. Solicitudes de autoridades

Si una autoridad nos pide datos de clientes, intentaremos redirigirla a usted y le informaremos de la solicitud, salvo que la ley lo prohíba. Solo revelamos lo que estamos legalmente obligados a revelar.

16. Duración

Este Acuerdo dura mientras tratemos datos de clientes por encargo suyo, incluido el periodo de 30 días para exportar después de cerrar su cuenta.

Preguntas: hello@tornaly.com.

Preguntas sobre esta página: hello@tornaly.com