Legal

Política de privacidad

Cómo trata Tandevia los datos personales: qué recogemos, por qué, cuánto tiempo los conservamos y los derechos que usted tiene sobre ellos. El responsable del tratamiento y operador es Forscope a.s., Lidická 960/81, 602 00 Brno, República Checa (ID de empresa 04885414).

Última actualización: 30 de agosto de 2026·En vigor desde el 30 de agosto de 2026
01

Quiénes somos y con qué papel actuamos

Forscope a.s., Lidická 960/81, 602 00 Brno, República Checa, ID de empresa 04885414, es el operador de la plataforma Tandevia y de este sitio web.

Esta distinción es relevante para el resto de esta página, así que va primero:

·Somos el responsable del tratamiento de los datos de los visitantes de este sitio web y de las personas que se ponen en contacto con nosotros, solicitan ser partner o administran una cuenta de Tandevia. Nosotros decidimos qué se recoge y por qué.
·Somos el encargado del tratamiento del contenido que su organización introduce en la plataforma: prompts, archivos, registros, contexto. Ahí el responsable del tratamiento es su organización. Ella decide qué se introduce y por qué; nosotros actuamos siguiendo sus instrucciones, con arreglo a nuestras condiciones de tratamiento de datos.

Si usted es un empleado cuya empresa utiliza Tandevia y quiere saber por qué se trata un dato concreto sobre su trabajo, esa respuesta la tiene su empleador. Pregúntele primero a él, y nosotros le ayudaremos a responderle.

Consultas de protección de datos dirigidas a nosotros: privacy@tandevia.com. No hemos designado un delegado de protección de datos obligatorio, porque nuestro tratamiento no alcanza los umbrales del artículo 37; la dirección anterior llega a las personas que responden de ello.

02

Qué tratamos como responsables del tratamiento, y por qué

Datos
Por qué los tratamos
Base jurídica
Conservación
Datos de contacto y de consultas
nombre, correo de trabajo, organización, su mensaje
Para responderle y dejar constancia de lo acordado.
Interés legítimo, o medidas precontractuales
3 años desde el último contacto
Datos de cuenta y de administrador
nombre, correo de trabajo, rol, identificadores de autenticación
Para operar su espacio de trabajo, autenticar a las personas y atribuir las acciones administrativas.
Ejecución de un contrato
Duración del contrato y 30 días más
Datos de facturación
organización, datos de facturación, recuento de Usuarios Activos
Para facturar correctamente y cumplir nuestras obligaciones contables.
Contrato y obligación legal
10 años (ley contable checa)
Telemetría del servicio
metadatos de las solicitudes, volúmenes, errores, dirección IP
Para mantener el servicio en funcionamiento, detectar abusos y facturar con exactitud.
Interés legítimo y contrato
13 meses
Analítica del sitio web
IP truncada, páginas vistas, referente
Para ver qué páginas se leen. Solo de forma agregada, sin elaboración de perfiles.
Consentimiento
13 meses
Solicitudes de partners
nombre, empresa, mercado, qué vende
Para evaluar y gestionar la relación de partner.
Interés legítimo, o medidas precontractuales
2 años desde el último contacto

Cuando nos basamos en el interés legítimo, lo hemos ponderado frente a sus intereses y hemos concluido que estos no prevalecen sobre aquel: el tratamiento se limita a lo que exige la prestación de un servicio empresarial, y usted puede oponerse en cualquier momento (véase la sección 7). Cuando nos basamos en el consentimiento, negarlo no le cuesta nada.

Nunca vendemos datos personales. No los usamos con fines publicitarios, no los enriquecemos con datos de intermediarios y no elaboramos perfiles sobre usted.

03

Qué hacemos con los Datos del Cliente como encargados del tratamiento

Cuando su organización usa la plataforma, alojamos y transmitimos lo que ella introduce: prompts, respuestas, archivos subidos, registros extraídos de sistemas conectados, historial de hilos, definiciones de flujos de trabajo y contexto de los twins. Tratamos esto únicamente para prestar, proteger y dar soporte al servicio, y solo conforme a las instrucciones de su organización.

·No entrenamos modelos con ellos. Ni los nuestros ni los de nadie. No hay ninguna excepción escondida en otra parte de este documento.
·No los leemos, salvo cuando una persona autorizada de su organización nos lo pide para darle soporte, y registramos ese acceso.
·No los usamos entre inquilinos: el contenido de un cliente nunca está disponible para otro y nunca alimenta un índice compartido.
·El plazo de conservación lo configura su organización. Cuando su contrato termina, los conservamos 30 días para su exportación y después los suprimimos, incluidas las copias de seguridad, dentro de nuestro ciclo habitual.

El contenido que usted envía a un proveedor de IA a través del gateway se rige por su propio contrato con ese proveedor. Nosotros aplicamos las reglas de datos que usted configure antes de que salga de su red —detección, ocultación, bloqueo—, pero, una vez que un proveedor lo recibe, se aplican sus condiciones. Cuando usted mismo aloja los modelos, nada sale de su infraestructura.

Nuestras condiciones de tratamiento de datos, la lista actual de subencargados y la información para su evaluación de impacto relativa a la protección de datos (DPIA) están disponibles a petición. Le avisamos antes de que un nuevo subencargado empiece a actuar, para que tenga la oportunidad de oponerse.

04

Datos de los empleados y la línea que no cruzaremos

La plataforma registra cómo se realiza el trabajo, lo que significa que necesariamente trata datos sobre las personas que lo hacen. Cómo construimos eso es una decisión de privacidad, no una decisión de producto:

·Una persona puede leer su propio registro. Todo lo que un twin guarda sobre alguien es visible para esa persona.
·La visión a nivel de organización es agregada. La plataforma no está diseñada para puntuar, clasificar ni vigilar a personas concretas, y no la venderemos con ese fin.
·Los registros individuales no se pueden exportar de forma masiva, tampoco por los administradores.
·Los registros de aprobación y de auditoría existen para responder «qué hizo esta automatización», no «qué productiva es esta persona».

Si su organización está en una jurisdicción que exige consultar al comité de empresa o a los representantes de los trabajadores antes de implantar un sistema como este, esa consulta es responsabilidad suya como responsable del tratamiento. Nosotros aportamos la documentación para respaldarla, y preferimos que la haga bien antes que deprisa.

05

Quién más ve los datos

Solo compartimos datos personales con:

·Subencargados del tratamiento que operan una parte del servicio: alojamiento, envío de correo, supervisión de errores, procesamiento de pagos. Cada uno está vinculado por un contrato escrito con obligaciones no menos estrictas que las nuestras, y todos figuran en la lista que le facilitamos a petición.
·Los proveedores de IA que usted haya conectado, cuando la solicitud realizada por usted o por sus sistemas así lo requiera.
·Asesores profesionales —contables, auditores, abogados— sujetos a confidencialidad, cuando sea necesario.
·Autoridades, cuando la ley nos obligue. Comprobamos si una solicitud es válida y está debidamente notificada, revelamos únicamente lo exigido y se lo comunicamos al cliente afectado, salvo que la ley nos lo prohíba.
·Un adquirente, si se vende el negocio, previa notificación a usted y manteniéndose esta política en vigor hasta que sea sustituida lícitamente.
06

Dónde residen los datos y transferencias fuera de la UE

Los datos personales se alojan en la Unión Europea de forma predeterminada. Existen despliegues en nube privada y totalmente locales, en cuyo caso los datos permanecen allí donde usted decida ejecutar la plataforma.

Algunos subencargados, y algunos proveedores de IA que su organización puede decidir conectar, operan fuera del EEE. Cuando se produce una transferencia, se ampara en una decisión de adecuación cuando existe, o en las Cláusulas Contractuales Tipo de la Comisión Europea, con una evaluación de impacto de la transferencia y garantías adicionales cuando no existe. Puede preguntarnos qué mecanismo se aplica a un subencargado concreto y se lo diremos.

Si su organización no puede aceptar ninguna transferencia fuera de la UE, indíquelo antes de configurar los proveedores: la plataforma se puede configurar de modo que solo estén disponibles los modelos alojados en la UE o autoalojados.

07

Sus derechos

Cuando somos el responsable del tratamiento, puede pedirnos que:

·le facilitemos una copia de los datos personales que tenemos sobre usted y le expliquemos cómo los tratamos;
·los rectifiquemos si son incorrectos o incompletos;
·los suprimamos, cuando no tengamos una obligación prevalente ni un motivo legítimo para conservarlos;
·limitemos el tratamiento, o atendamos su oposición al tratamiento basado en el interés legítimo;
·le entreguemos los datos en un formato portátil, cuando el tratamiento se base en el consentimiento o en un contrato;
·retiremos un consentimiento que usted dio, en cualquier momento y sin consecuencias para nada más.

Escriba a privacy@tandevia.com. Respondemos en el plazo de un mes y le avisamos sin demora si una solicitud es realmente lo bastante compleja como para necesitar más tiempo. Puede que primero tengamos que verificar su identidad: no para ponerle trabas, sino porque entregar sus datos a la persona equivocada sería el peor de los fallos. Ejercer un derecho es gratuito; solo cobramos por una solicitud repetida y manifiestamente excesiva, y se lo comunicamos antes de realizar ningún trabajo.

Cuando somos el encargado del tratamiento, dirija la solicitud a su organización. Si nos llega a nosotros, se la remitimos y le ayudamos a responderla.

También puede reclamar ante la Oficina Checa de Protección de Datos Personales (Úřad pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praga 7, uoou.cz) o ante la autoridad de control del lugar donde viva o trabaje. Agradeceríamos la oportunidad de resolverlo antes, pero es su decisión, no un requisito previo.

08

Seguridad, y qué ocurre si algo falla

Mantenemos medidas técnicas y organizativas adecuadas al riesgo: cifrado en tránsito y en reposo, aislamiento por inquilino, acceso por roles con privilegio mínimo, acceso administrativo registrado, prácticas de desarrollo seguro y revisión periódica. Nuestro sistema de gestión de la seguridad de la información está certificado conforme a ISO 27001, y nuestra gestión de la calidad, conforme a ISO 9001. Pídanos los certificados y sus declaraciones de alcance.

Ningún sistema es inmune. Si una violación de la seguridad afecta a sus datos personales, se lo notificamos a la autoridad de control competente en un plazo de 72 horas cuando la ley lo exige, y se lo comunicamos a los clientes afectados sin dilación indebida, indicando qué ha ocurrido, qué datos están implicados, qué hemos hecho y qué debe hacer usted. Preferimos avisarle pronto y matizar los detalles después antes que esperar a tener el cuadro completo.

09

Cookies, decisiones automatizadas y menores

Este sitio web instala cinco cookies propias. Qué hacen, cuánto duran y cómo cambiar su elección se explica en nuestra Política de cookies, y puede cambiar su respuesta en cualquier momento en la configuración de cookies.

No adoptamos decisiones sobre usted basadas únicamente en medios automatizados que produzcan efectos jurídicos o le afecten significativamente de modo similar. Dentro de la plataforma, la automatización propone y una persona aprueba: así está diseñada, y cuando su organización la configure de otro modo, su organización es el responsable del tratamiento de esa decisión.

Tandevia es una herramienta empresarial, no un servicio de consumo. No tratamos conscientemente datos de menores, y la plataforma no está dirigida a ellos.

10

Cambios en esta política

Actualizamos esta política cuando cambian nuestro tratamiento, nuestros subencargados o la ley. La fecha de la parte superior muestra siempre la versión vigente. Cuando un cambio afecte de forma sustancial a cómo tratamos sus datos personales, lo notificamos por correo electrónico a los administradores de la cuenta antes de que surta efecto, y las versiones anteriores están disponibles a petición.

Consultas sobre privacidad: privacy@tandevia.com o contáctenos. Consulte también nuestras Condiciones del servicio y nuestra Política de cookies.