Acuerdo de tratamiento de datos
Última actualización:
Cómo Tornaly trata la información personal de sus clientes por encargo suyo, cuando usted es un negocio que usa Tornaly.
En resumen
- Usted controla la información de sus clientes. Nosotros la tratamos solo para prestarle el servicio, según su configuración.
- Nunca la vendemos, la usamos para publicidad, la combinamos con datos de otros negocios ni la usamos para entrenar modelos de IA.
- Usamos los proveedores que se indican abajo y le avisamos al menos 30 días antes de agregar uno nuevo.
- La mantenemos segura, le avisamos de inmediato si un incidente la afecta y le ayudamos a responder las solicitudes de sus clientes.
- Puede exportar o borrar a cualquier cliente en cualquier momento. Al cerrar su cuenta, borramos sus datos en un plazo de 30 días, más el vencimiento de los respaldos.
Este resumen le ayuda a orientarse. Lo que aplica es el texto completo que sigue.
1. Alcance
Este Acuerdo de tratamiento de datos (“Acuerdo”) forma parte de nuestros Términos del servicio y se celebra entre usted, el negocio, y Tornaly (“Tornaly”). Se aplica siempre que Tornaly trata información personal por encargo suyo (“datos de clientes”). Está redactado para cumplir la Ley de Protección de Información Personal y Documentos Electrónicos de Canadá (PIPEDA), la ley de Quebec sobre la protección de la información personal en el sector privado (Ley 25), las leyes de privacidad del sector privado de Alberta y Columbia Británica, y las leyes estatales de privacidad de EE. UU. cuando correspondan. Si este Acuerdo y los Términos no coinciden sobre los datos de clientes, prevalece este Acuerdo.
2. Papeles e instrucciones
Usted es responsable de los datos de clientes y decide para qué y cómo se usan. Tornaly es su proveedor de servicios: tratamos los datos de clientes solo para prestar el servicio y solo según sus instrucciones documentadas. Sus instrucciones son su configuración y la forma en que usa el servicio. Si creemos que una instrucción infringe la ley, se lo diremos.
3. Qué tratamos
- Sus clientes: nombres, teléfonos, correos, identificadores de mensajería, mensajes y transcripciones de notas de voz, citas, historial de visitas, estado de pagos, notas, calificaciones y decisiones de consentimiento.
- Su equipo: nombres, correos, roles y horarios de trabajo.
- Quienes visitan su página web o su chat: lo que le envían y de dónde llegaron (sitio de origen y etiquetas de campaña).
El servicio no está diseñado para información sensible, como historiales de salud detallados, documentos de identidad oficiales o números de tarjeta. Por favor no la guarde en Tornaly.
4. Cómo usamos los datos de clientes
Usamos los datos de clientes solo para prestarle, proteger y dar soporte al servicio, y para cumplir la ley. No los vendemos, no los usamos para publicidad, no los combinamos con datos de otros negocios ni los usamos para entrenar modelos de IA. Nuestros proveedores de IA los tratan solo para redactar respuestas y transcribir notas de voz para usted.
5. Sus responsabilidades
- Tener una base legal, y el consentimiento que exija la ley, para los datos de clientes que recoge, importa o a quienes escribe.
- Informar a sus clientes cómo usa su información. Su política de privacidad debe mencionar que usa proveedores de servicios como Tornaly.
- Asegurarse de que los datos que importa de otras herramientas se obtuvieron legalmente.
- Mantener su configuración correcta y el acceso de su equipo adecuado.
6. Nuestro personal
Solo pueden acceder a los datos de clientes las personas que lo necesitan para prestar el servicio, y están obligadas a guardar confidencialidad. Nuestro personal revisa los datos de un negocio solo para darle soporte, resolver un problema o mantener el servicio seguro.
7. Subencargados
Usted nos autoriza a usar los siguientes subencargados:
| Proveedor | Qué hace | Dónde |
|---|---|---|
| Render | Hosting de la aplicación y de las páginas web de los negocios | Estados Unidos |
| Neon | Base de datos | Estados Unidos |
| Resend | Envío de correos (códigos de acceso, avisos, recordatorios) | Estados Unidos |
| OpenAI | Respuestas de IA y transcripción de notas de voz | Estados Unidos |
| Anthropic | Respuestas de IA, cuando se usa en lugar de OpenAI | Estados Unidos |
| Twilio | Mensajes de texto y números de teléfono de los negocios (respuesta por texto a llamadas perdidas) | Estados Unidos |
| Telnyx | Mensajes de texto y números de teléfono, para los números alojados con ellos | Estados Unidos |
| Meta Platforms | Mensajes de WhatsApp e Instagram | Estados Unidos y otros países |
| Stripe | Pagos a la cuenta de Stripe de cada negocio y la facturación de nuestras suscripciones | Estados Unidos y otros países |
| Cloudflare | Protección contra bots (Turnstile), DNS y entrega de contenido | Red global |
| Sentry | Reportes de errores, sin tokens ni claves | Estados Unidos |
8. Nuevos subencargados
Cada subencargado está obligado por un acuerdo escrito que protege los datos de clientes al menos tanto como este Acuerdo, y seguimos siendo responsables de su trabajo. Avisaremos por correo a los dueños de cuenta y actualizaremos esta página al menos 30 días antes de que un subencargado nuevo empiece a tratar datos de clientes. Si tiene una objeción razonable, díganosla. Si no podemos resolverla, puede cancelar y le reembolsaremos lo pagado por adelantado por el periodo no usado.
9. Transferencias fuera de Canadá
Los datos de clientes se guardan y tratan en Estados Unidos, y algunos subencargados operan también en otros países. Antes de que los datos de clientes de personas en Quebec salgan de la provincia, evaluamos si estarán adecuadamente protegidos, considerando su sensibilidad, el fin, las medidas de protección y las leyes del lugar de destino, y usamos acuerdos escritos con cada subencargado. Si lo pide, le daremos la información que necesite para hacer su propia evaluación.
10. Seguridad
- Cifrado en tránsito (HTTPS) y en reposo por parte de nuestro proveedor de base de datos. Los tokens de acceso de los canales conectados se cifran además por separado (AES-256).
- Los datos de cada negocio se mantienen separados y el acceso se verifica según el rol en cada solicitud.
- Los códigos de acceso y las claves de sesión se guardan solo cifrados de forma irreversible (hash).
- Verificación en dos pasos para nuestro personal con acceso a la plataforma.
- Verificamos la firma de los mensajes que llegan de Meta, las operadoras telefónicas y Stripe.
- Borrado automático de los datos que ya no necesitamos, como se indica en nuestra Política de privacidad.
11. Incidentes de seguridad
Si detectamos un incidente de seguridad que afecte datos de clientes, se lo informaremos sin demora indebida y a más tardar 72 horas después de confirmarlo. Le explicaremos qué pasó, qué datos se vieron afectados y qué estamos haciendo, y lo mantendremos al tanto. Como negocio responsable de los datos, usted decide si avisa a sus clientes y a la autoridad; le ayudaremos con la información que necesite. Llevamos un registro de cada incidente.
12. Solicitudes de sus clientes
Usted mismo puede responder la mayoría de las solicitudes: desde su panel puede exportar o borrar a cualquier cliente en cualquier momento. Si un cliente nos contacta directamente, le pasaremos la solicitud y le ayudaremos a responder. No la responderemos nosotros salvo que usted lo pida o la ley lo exija.
13. Exportación y borrado
Borrar a un cliente elimina sus chats, datos de contacto, notas y comentarios, y conserva los conteos anónimos de reservas y un registro cifrado de forma irreversible (hash) de cualquier baja, para que nunca se olvide.
Después de cerrar su cuenta, tiene 30 días para exportar sus datos. Luego borramos los datos de clientes de nuestros sistemas activos, y las copias en respaldos se borran a medida que estos vencen, dentro de los 30 días siguientes, salvo que la ley nos obligue a conservar algo.
14. Información y auditorías
Una vez al año, o después de un incidente, responderemos un cuestionario de seguridad razonable y le daremos la información que necesite para demostrar que se cumple este Acuerdo. También cooperaremos con las consultas de una autoridad de privacidad.
16. Duración
Este Acuerdo dura mientras tratemos datos de clientes por encargo suyo, incluido el periodo de 30 días para exportar después de cerrar su cuenta.
Preguntas: hello@tornaly.com.
Preguntas sobre esta página: hello@tornaly.com