Política de privacidad

Política de privacidad

Esta política explica cómo se tratan los datos personales en el marco del sitio web y del servicio Clozing. Distingue entre los tratamientos propios de NOZZL SAS y los realizados para las organizaciones clientes.

En resumen (resumen no contractual)

Este resumen facilita la lectura; prevalece el texto íntegro de los artículos que siguen.

  • NOZZL SAS es responsable de los datos relacionados con su relación comercial (contactos, presupuestos, facturación y seguridad). En el caso de las sesiones de práctica, su empresa es el responsable del tratamiento y NOZZL SAS actúa por cuenta de esta.
  • Las conversaciones se transcriben; la aplicación no conserva ningún archivo de audio de las llamadas. Las transcripciones se conservan durante 180 días por defecto y los informes de llamada, durante 365 días.
  • Los proveedores de IA tratan datos en Estados Unidos, con garantías para las transferencias descritas en la lista de subencargados del tratamiento.
  • Los rastreadores de medición de audiencia, atribución a un socio y publicidad solo se utilizan con su consentimiento, otorgado en el banner de cookies y modificable en cualquier momento mediante el enlace «Gestionar mis cookies».
  • Sus derechos (acceso, rectificación, supresión, oposición...): privacy@clozing.example. Puede presentar una reclamación ante la CNIL.

Artículo 1 — Responsable del tratamiento y contactos

NOZZL SAS, 32 rue de Paris, 92100 Boulogne-Billancourt, Francia, es responsable de los tratamientos necesarios para gestionar sus relaciones comerciales, sus contactos, su facturación y sus propias obligaciones. Para cualquier consulta sobre datos personales o para ejercer sus derechos, puede ponerse en contacto con la persona encargada de estas solicitudes en privacy@clozing.example.

Para las prácticas organizadas por su empresa, esta determina los objetivos, los interesados, los accesos y los períodos de conservación dentro de los límites del Servicio. La empresa es la responsable del tratamiento; el Proveedor actúa en su nombre como encargado del tratamiento, conforme al DPA. Su administrador o empleador puede facilitarle los datos de contacto de la persona responsable de la protección de datos.

Esta política no sustituye a la información que su empresa debe proporcionarle sobre el uso del sistema en su contexto profesional. Un mismo dato puede corresponder a distintas finalidades: por ejemplo, una dirección de correo electrónico profesional sirve para habilitar el acceso del Cliente y para responder directamente a una solicitud dirigida al Proveedor.

Artículo 2 — Interesados y fuentes de los datos

2.1Usuarios vendedores: datos proporcionados durante el registro o la invitación, datos de conexión y uso, conversaciones transcritas durante las simulaciones, resultados e intercambios con el coach. Los datos proceden de usted, de su Organización y del uso que hace del Servicio.

2.2Propietarios, administradores y responsables de ventas: identidad profesional, cargo, rol, equipo, invitaciones, acciones de administración e interacciones con los miembros. El Servicio registra las acciones necesarias para su funcionamiento, seguridad y trazabilidad de las decisiones administrativas.

2.3Contactos profesionales, posibles clientes y visitantes: datos facilitados en el formulario de contacto, solicitudes de demostración o presupuesto, comunicaciones con el Editor e información técnica necesaria para consultar el sitio. Los formularios pueden solicitar el nombre, la empresa, la dirección profesional, un teléfono opcional, el tamaño del equipo de ventas y el mensaje. Solo con su consentimiento se añaden los datos de medición de audiencia y publicidad descritos en el artículo 4 y en el artículo 14.

2.4Contactos de facturación y personas que se ponen en contacto con el servicio de asistencia: datos de contacto profesionales, referencias contractuales, facturas, mensajes y documentos pertinentes para atender su solicitud. El sitio web no incluye un formulario de solicitud de empleo; las candidaturas enviadas espontáneamente por correo electrónico se tratan para responder a quien las envía y luego se suprimen, como máximo, dos años después del último contacto.

2.5Socios que refieren clientes: identidad, datos de contacto, datos de facturación e información del programa descrita en el artículo 4, proporcionados por el socio al presentar su solicitud o recibir una invitación, y generados mediante el seguimiento de sus atribuciones y comisiones.

Artículo 3 — Categorías de datos y minimización

3.1Los datos de la cuenta incluyen, entre otros, el nombre, la dirección de correo electrónico, la pertenencia a una Organización, los roles, los equipos y la información necesaria para la autenticación. Los datos de uso incluyen las sesiones de práctica, sus fechas y duración, los minutos consumidos (incluidos los mensajes al coach de IA) y los eventos técnicos pertinentes.

3.2Los datos pedagógicos incluyen los escenarios, los documentos proporcionados, las rúbricas de evaluación, las transcripciones, los informes, las notas, los comentarios, los intercambios con el coach y los resultados asociados. Los documentos y textos pueden contener datos personales si el Cliente o el Usuario los introduce.

3.3La información de seguridad y probatoria incluye los eventos de conexión o administración, los registros de aceptación de documentos y los elementos necesarios para gestionar un incidente. Actualmente, el pago se realiza mediante presupuesto y factura; el sitio web no recopila datos de tarjetas bancarias para el periodo de prueba.

3.4La información indicada como necesaria sirve para responder a la solicitud o proporcionar la función solicitada. Si no se facilita, es posible que esta función no esté disponible. No comunique datos sensibles, credenciales de acceso ni información sobre clientes reales cuando basten ejemplos ficticios.

Artículo 4 — Tabla de los tratamientos propios del Proveedor

La siguiente tabla presenta, para cada tratamiento, su finalidad, base jurídica, datos afectados y duración. Cuando la persona contrata directamente con el Proveedor, las medidas precontractuales o el contrato constituyen la base de las operaciones necesarias para atender su solicitud. Cuando representa a una persona jurídica cliente, la gestión de esa relación profesional se basa en el interés legítimo del Proveedor, salvo que exista una obligación legal específica.

Artículo 5 — Tabla de los tratamientos realizados para el Cliente

Para las operaciones de la tabla siguiente, el Cliente es el responsable del tratamiento y elige su base jurídica antes de implementar el Servicio (por lo tanto, no se indica en cada fila). Según su contexto, puede, entre otras cosas, evaluar su interés legítimo en capacitar a sus equipos, comprobando la necesidad, la proporcionalidad y los derechos de los empleados. La aceptación de los Términos de Servicio por parte de un empleado no basta para fundamentar todos los tratamientos organizados por su empleador.

Artículo 6 — Audio, IA y ausencia de decisiones automatizadas en materia de recursos humanos

6.1El flujo de voz se transmite al proveedor de IA necesario para la conversación y la transcripción. La aplicación no conserva ningún archivo de audio de las llamadas. Para la función de buzón de voz, el audio se procesa temporalmente en la memoria para transcribirlo y, a continuación, se elimina de esa memoria.

6.2Las puntuaciones se basan en el contenido textual de la conversación. El Servicio no reconoce emociones, no realiza identificaciones biométricas por voz ni utiliza características acústicas para evaluar a las personas. No toma decisiones de contratación, remuneración, sanción ni despido.

6.3El Editor no entrena ningún modelo de inteligencia artificial con los Datos del Cliente ni da instrucciones a los proveedores de IA para que los reutilicen con fines independientes de la función solicitada; tampoco certifica en su lugar el uso que hacen de ellos más allá de sus compromisos contractuales. Estos proveedores se utilizan a través de sus interfaces destinadas a profesionales y reciben únicamente los datos necesarios para ejecutar las funciones solicitadas, en el marco del DPA. La ausencia de archivos de audio en la aplicación no garantiza que estos proveedores no realicen ningún tratamiento ni conserven datos por motivos técnicos.

6.4El aviso sobre IA describe la información que se muestra, los posibles errores y las medidas de control humano. Puede informar a su responsable y al equipo de soporte de cualquier error en una transcripción o un informe de llamada.

Artículo 7 — Destinatarios y permisos de acceso

7.1Los Usuarios autorizados de la Organización pueden acceder a los datos según su rol, sus equipos y la configuración de privacidad. Los propietarios y administradores gestionan los accesos; los responsables de ventas consultan los resultados dentro del alcance autorizado. El modo de comentarios privados limita algunos accesos individuales sin suprimir necesariamente las estadísticas colectivas. Cuando el Cliente activa la clasificación entre vendedores, los miembros de la Organización pueden ver las puntuaciones en el formato elegido por el Cliente.

7.2En el Proveedor, solo pueden acceder a los datos las personas que los necesitan para su trabajo, en particular para prestar soporte, garantizar la seguridad, gestionar la facturación o tramitar una solicitud. Para una intervención de soporte, un administrador del Proveedor puede iniciar una sesión en nombre de un miembro activo, limitada a treinta minutos, señalizada mediante un banner permanente y registrada en el registro de auditoría. Los proveedores de servicios técnicos reciben los datos necesarios para prestar sus servicios, conforme a la lista de subencargados.

7.3Las autoridades o los asesores autorizados pueden recibir la información exigida por una obligación legal, un procedimiento o la defensa de un derecho. El Editor no vende datos personales. Solo utiliza rastreadores publicitarios con su consentimiento y en las condiciones del artículo 14; en ese caso, Meta recibe los datos descritos en el artículo 4.

7.4Cuando una organización crea su espacio con un código de socio, el socio que la refirió recibe, después del primer pago de una factura de esa organización, el nombre de esta y la base imponible de sus tres primeras facturas pagadas, únicamente para verificar su comisión. Está obligado a mantener la confidencialidad y no recibe ningún dato sobre los usuarios de la organización. Las condiciones del programa de socios describen este programa.

Artículo 8 — Alojamiento y transferencias internacionales

8.1La aplicación está alojada en Francia. La base de datos está alojada en la Unión Europea y sus copias de seguridad cifradas se almacenan bajo jurisdicción europea de almacenamiento.

8.2Se realizan tratamientos fuera de la Unión Europea: los proveedores de modelos de inteligencia artificial tratan datos principalmente en Estados Unidos, aunque no se garantiza la ubicación de todos ellos, y el proveedor de envío de correos electrónicos puede hacerlo en función de la región de envío configurada. Algunos proveedores que almacenan datos en la Unión Europea están establecidos en Estados Unidos: cualquier acceso remoto que realicen constituye una transferencia regulada, tal como se indica en el artículo 8.3. Por tanto, el uso de alojamiento europeo no excluye las transferencias internacionales.

8.3Las transferencias a Estados Unidos se rigen por el Data Privacy Framework cuando están comprendidas en el ámbito de una decisión de adecuación y de la certificación aplicable al destinatario, así como por las cláusulas contractuales tipo, de acuerdo con los compromisos contractuales pertinentes. Fuera del ámbito de una decisión de adecuación, la transferencia se rige por las cláusulas y, cuando sea necesario, por medidas complementarias.

8.4Las categorías de destinatarios, las categorías de datos y las ubicaciones figuran en la lista de encargados del tratamiento, adjunta al DPA. La identidad de cada proveedor se comunica a los clientes en su espacio. Puede solicitarla, así como información sobre las garantías y una copia de las que puedan comunicarse, escribiendo a privacy@clozing.example (cualquier interesado y cualquier posible cliente en fase de formalización del contrato). Se ocultarán los elementos confidenciales que no sean necesarios para informarle.

8.5Cuando acepta la publicidad, los datos transmitidos a Meta Platforms Ireland Limited pueden transferirse a Meta Platforms, Inc., en Estados Unidos. Esta transferencia está regulada por el Data Privacy Framework, al que se ha adherido Meta Platforms, Inc., y por las cláusulas contractuales tipo previstas en las condiciones de Meta. Meta no es un encargado del tratamiento del Proveedor para este tratamiento, por lo que no figura en la lista de subencargados (consulte el artículo 14).

Artículo 9 — Conservación, estadísticas y copias de seguridad

9.1Los plazos de los artículos 4 y 5 corresponden a finalidades distintas. Un dato eliminado del espacio de práctica puede seguir figurando en una factura o prueba contractual que se conserve legalmente, sin que se reutilice para la práctica. Un litigio o una obligación legal puede justificar un archivo restringido más allá del plazo habitual.

9.2Al purgar los informes de llamada, pueden conservarse estadísticas agregadas sin un identificador directo de la persona o de la sesión. La eliminación de un miembro suprime, entre otros datos, sus transcripciones y sus informes de llamada individuales; algunos metadatos de las sesiones y del consumo siguen siendo necesarios para gestionar la Organización. En un equipo pequeño, la combinación de datos puede hacer que algunos resultados sean reconocibles: estas estadísticas no se presentan como anónimas en todas las circunstancias.

9.3Las copias cifradas de la base de datos se conservan durante 30 días en el almacenamiento remoto, mientras que las copias locales se conservan durante siete días; además, el proveedor de alojamiento de la base de datos conserva, según el plan contratado, un historial de restauración de duración limitada. Por tanto, eliminar la base de datos activa no elimina de inmediato los datos de todas las copias de seguridad. Estas copias se utilizan para restaurar los datos y no como espacio de consulta habitual.

9.4Las copias de seguridad de los archivos (documentos, archivos de exportación y certificados) se conservan durante un máximo de treinta días después de la eliminación o sustitución del archivo original y, a continuación, se suprimen. Si se restaura una copia de seguridad, el Proveedor vuelve a aplicar las eliminaciones solicitadas previamente antes de poner los datos a disposición, de conformidad con el artículo 17 del DPA.

Artículo 10 — Seguridad

10.1Las medidas incluyen comunicaciones cifradas durante la transmisión, cifrado de las copias de seguridad de la base de datos, aislamiento de las Organizaciones, permisos basados en roles, controles de sesión, autenticación de dos factores, registros de auditoría, limitación de la frecuencia de solicitudes y purgas periódicas.

10.2Algunas funciones de gobernanza, como SSO, la obligación de que toda la Organización utilice autenticación de dos factores y los ajustes de conservación, están disponibles a partir del plan Business. Con SSO, el Cliente gestiona los requisitos de seguridad de su proveedor de identidad. El anexo 2 del DPA detalla las medidas y su alcance.

10.3Ningún sistema puede garantizar un riesgo nulo. Usted contribuye a proteger los datos manteniendo seguros sus accesos y evitando transmitir información innecesaria. Para informar de una vulnerabilidad o un incidente: security@clozing.example.

Artículo 11 — Sus derechos

11.1En las condiciones previstas por la normativa, usted tiene derecho a acceder, rectificar y suprimir sus datos, así como a limitar su tratamiento. Puede oponerse a un tratamiento basado en el interés legítimo por motivos relacionados con su situación particular y, sin necesidad de justificación, al marketing directo.

11.2El derecho a la portabilidad se aplica a los datos que usted haya proporcionado cuando el tratamiento automatizado se base en su consentimiento o en un contrato celebrado con usted. No se extiende automáticamente a todos los datos de la empresa ni a los análisis de terceros.

11.3Cuando un tratamiento se base en el consentimiento, puede retirarlo sin que ello afecte a la licitud de las operaciones anteriores. En el caso de las cookies, el enlace «Gestionar mis cookies» le permite retirar su consentimiento con la misma facilidad con la que lo otorgó. También puede establecer instrucciones sobre el destino de sus datos después de su fallecimiento, en las condiciones previstas por el derecho francés.

11.4Estos derechos pueden verse limitados por los derechos de terceros, la necesidad de defender un derecho o una obligación legal de conservación. Cualquier denegación o limitación se explicará; no se deriva simplemente de la naturaleza profesional del Servicio.

Artículo 12 — Cómo ejercer sus derechos

12.1Escriba a privacy@clozing.example o envíe una carta a NOZZL SAS, 32 rue de Paris, 92100 Boulogne-Billancourt, Francia, indicando su solicitud, la dirección asociada a la cuenta y, si corresponde, su Organización. No envíe por iniciativa propia documentos de identidad ni contraseñas.

12.2Para los datos tratados en nombre de su empresa, puede ponerse primero en contacto con su persona de referencia. Si el Proveedor recibe la solicitud directamente, la remite al Cliente correspondiente y le presta asistencia conforme al DPA. Las funciones de exportación y eliminación de la cuenta complementan estos canales, pero no los sustituyen.

12.3Para las solicitudes que sean de su responsabilidad, el Proveedor responderá en el plazo de un mes desde su recepción. Puede ser necesario ampliar el plazo dos meses debido a la complejidad o al número de solicitudes; se le informará de ello y del motivo durante el primer mes.

12.4Si existen dudas razonables sobre la identidad del solicitante, se podrá pedir una verificación proporcionada. El ejercicio de los derechos es gratuito, sin perjuicio de las excepciones legales para las solicitudes manifiestamente infundadas o excesivas.

Artículo 13 — Reclamación ante la CNIL

Puede presentar una reclamación ante la Comisión Nacional de Informática y Libertades (CNIL), en particular a través de su servicio de reclamaciones en línea en www.cnil.fr, por correo postal a CNIL, 3 place de Fontenoy, TSA 80715, 75334 París Cedex 07, o ante la autoridad de control competente en el Estado donde resida, trabaje o se haya producido la presunta infracción.

Puede ponerse en contacto previamente con el Proveedor para obtener una explicación o buscar una solución, pero no es un requisito para ejercer su derecho a acudir a la autoridad de control.

Artículo 14 — Cookies, medición de audiencia y publicidad

14.1El sitio utiliza cookies necesarias para la autenticación, la seguridad, el idioma y el almacenamiento de sus preferencias; no requieren su consentimiento. La medición de audiencia de las campañas, la atribución a un socio y la publicidad solo funcionan con su consentimiento, otorgado para cada finalidad por separado en el banner de cookies, conservado durante 6 meses (o hasta que se publique una nueva versión del banner) y modificable en cualquier momento mediante el enlace «Gestionar mis cookies». Rechazar las cookies no afecta al acceso al sitio ni al Servicio. La Política de cookies detalla cada cookie, su finalidad y su duración.

14.2Las herramientas de Meta (píxel y API de conversiones) solo se utilizan cuando la medición publicitaria está activada en el sitio. Únicamente en ese caso, el banner ofrece la finalidad «Publicidad (Meta)». Si esta finalidad no aparece en el banner ni en «Gestionar mis cookies», no se transmite ningún dato a Meta.

14.3Para estas herramientas, el Proveedor y Meta Platforms Ireland Limited (Merrion Road, Dublin 4, D04 X2K5, Irlanda) son corresponsables de la recopilación de datos en el sitio y de su transmisión a Meta, según el Anexo relativo al responsable del tratamiento adjunto a las Condiciones de las herramientas Meta Business (texto completo: www.facebook.com/legal/controller_addendum). El Proveedor proporciona la información y obtiene su consentimiento; Meta Platforms Ireland Limited es responsable de las solicitudes relacionadas con los derechos respecto de los datos que conserva. Puede ejercer sus derechos ante el Proveedor o Meta; las solicitudes dirigidas al Proveedor se transmiten a Meta cuando se refieren a sus tratamientos. Los tratamientos posteriores que realiza Meta, en particular para la difusión y la segmentación de anuncios, son responsabilidad exclusiva de Meta y se describen en su política de privacidad (www.facebook.com/privacy/policy).

14.4Las posibles cookies de un proveedor de identidad elegido por el Cliente al iniciar sesión con SSO también se rigen por la información que proporciona dicho proveedor.

Artículo 15 — Modificaciones e historial de la política

Cualquier cambio sustancial se comunicará a los interesados por un medio adecuado a la relación, especialmente a través del Servicio o mediante un mensaje. Cuando la ley exija consentimiento para una nueva finalidad, este se recabará por separado antes de ponerla en práctica. La actualización de esta política no basta para autorizar un nuevo tratamiento incompatible.

Puede solicitar información sobre una versión anterior en privacy@clozing.example. El DPA, los subencargados del tratamiento y el aviso de transparencia sobre IA especifican los tratamientos realizados para el Cliente.

Ir al inicio

Fuentes y referencias

Política de privacidad | Clozing