La presente Política de Privacidad explica cómo Neobuilt AB (Neobuilt, nosotros, nos o nuestro) recopila, utiliza, comparte y protege los datos personales cuando usted visita nuestros sitios web, crea o utiliza una cuenta de Neobuilt, compra o utiliza nuestro software, incluido Paramora Prism™, o se pone en contacto con nosotros. También explica los derechos que le asisten y cómo ejercerlos.
Estamos establecidos en Suecia y somos el responsable del tratamiento de los datos personales descritos en esta política, salvo que una sección indique lo contrario. Nuestros datos de contacto figuran en la sección 16.
La privacidad de un vistazo
La visualización y la conversión de modelos en el escritorio se realizan en su equipo. Los servicios de cuenta, licenciamiento, pago y soporte tratan los datos descritos a continuación. Usted decide si envía material de soporte. No vendemos datos personales ni utilizamos rastreadores publicitarios. La analítica web propia se ejecuta únicamente con su consentimiento y no vincula las visitas a su cuenta.
1. Quiénes somos y cómo contactarnos
El responsable del tratamiento es Neobuilt AB, una sociedad de responsabilidad limitada constituida en Suecia. Para consultas sobre privacidad y para ejercer sus derechos, escriba a privacy@neo-built.com. Este buzón es nuestro punto de contacto en materia de protección de datos. La identificación de la empresa y los datos de contacto figuran en la sección 16.
2. Qué cubre esta política
Esta política se aplica a:
- los sitios web en www.neo-built.com y sus subdominios, incluidos el portal de cuenta en www.neo-built.com, el servicio de autorización en auth.neo-built.com y la API del producto en api.neo-built.com (conjuntamente, el Sitio Web);
- su cuenta de Neobuilt y el portal de cuenta (la Cuenta);
- nuestro software de escritorio, incluido Paramora Prism™, y sus servicios de cuenta, licenciamiento y entrega (el Software);
- las comunicaciones de soporte, de ventas y de otro tipo con nosotros.
Los sitios web de terceros, los proveedores de pago y los proveedores de identidad publican sus propios avisos para el tratamiento que controlan. Esta política sigue cubriendo la información que les enviamos o que recibimos de ellos y el tratamiento que realizan en nuestro nombre. La sección 12 explica el tratamiento conforme a las instrucciones de una organización. Un producto futuro o un uso sustancialmente distinto de los datos requiere un aviso adecuado antes de que comience ese tratamiento.
3. Datos personales que recopilamos
3.1 Información que usted nos facilita
- Datos de la Cuenta. Su dirección de correo electrónico, su nombre para mostrar, la información de perfil opcional, como su nombre, empresa y país, un avatar opcional y sus métodos de inicio de sesión. Nuestro servicio de autenticación trata las credenciales de contraseña, las claves públicas de las claves de acceso (passkeys) y los registros de autenticación, así como cualquier inscripción de segundo factor que usted active. La clave privada de una passkey permanece en su autenticador; no recibimos la huella dactilar ni el escaneo facial utilizados para desbloquearla.
- Datos de la organización. Si administra una organización, su nombre, los nombres y roles de sus miembros, las asignaciones de puestos existentes y los datos del contacto de facturación facilitados a través de nuestro proceso asistido de ventas o de administración.
- Historial de evaluaciones premium. Si inicia expresamente una evaluación premium individual, almacenamos el nivel seleccionado, las fechas y horas de activación y de caducidad, un registro de evaluación consumida y cualquier historial de prórrogas autorizadas por soporte. Lo utilizamos para proporcionar el acceso y hacer cumplir el límite de una evaluación por cuenta. No incluye contenido de modelos ni rutas de archivos. El registro vinculado a la cuenta sigue el proceso de eliminación de la cuenta; los registros de auditoría del personal exigidos por separado siguen las reglas vigentes de conservación y supresión de auditoría.
- Datos de facturación. Su nombre y dirección de facturación, país, número de IVA o de identificación fiscal, y los últimos cuatro dígitos y el tipo de tarjeta del método de pago que conserva Stripe. Para los pedidos anuales, registramos la condición de consumidor o de empresa que usted declara, el consentimiento de renovación, el importe y la moneda acordados, y la evidencia del recordatorio de renovación y de la cancelación. Estos registros financieros y de pedidos siguen el calendario de conservación de facturación; la eliminación de la cuenta suprime el vínculo con la cuenta cuando la conservación es obligatoria. Los números de tarjeta completos van directamente a Stripe y nunca llegan a nuestros sistemas.
- Comunicaciones. Mensajes dirigidos a soporte, ventas, seguridad o privacidad, incluidos el producto, el asunto, la descripción y otros detalles que usted proporcione. Los formularios de solicitud del Sitio Web almacenan su envío, los detalles de diagnóstico o de ventas pertinentes, las respuestas y el estado del caso. El personal puede registrar notas internas de revisión. Enviamos confirmaciones transaccionales, respuestas y notificaciones de estado a través de nuestro proveedor de correo electrónico. Las solicitudes de invitados utilizan un enlace de acceso privado que caduca a los 30 días; esta caducidad no elimina la solicitud. Para prevenir abusos, utilizamos un hash con clave de la dirección IP de la conexión en contadores de límite de frecuencia de corta duración. Los archivos adjuntos y los Diagnósticos se reciben únicamente a través de un canal acordado con soporte.
- Opciones. Opciones de cookies, preferencias de notificación, ajustes de interfaz y de flujo de trabajo, y preferencias guardadas sobre analítica de uso del producto, informes de fallos, personalización y sincronización. La disponibilidad de estos ajustes en cada aplicación depende de las funciones que admita. Guardar una elección opcional no envía por sí mismo telemetría ni un informe de fallos.
3.2 Información recopilada automáticamente en el Sitio Web
- Datos de conexión y de país. Cloudflare trata direcciones IP, páginas solicitadas, marcas de tiempo, información del navegador y del dispositivo y señales de seguridad para entregar y proteger el Sitio Web. Para los controles de cookies reducimos su señal de país a una categoría «dentro del ámbito» o «resto del mundo». Por separado, la fijación de precios y el proceso de pago utilizan la información de país para seleccionar un precio regional y comprobar la elegibilidad de compra. La información de facturación, de país de pago y de zona de precios puede conservarse con los registros de transacciones; la reducción utilizada para los controles de cookies no se aplica a todos los datos de país.
- Eventos de inicio de sesión. Cuando inicia sesión o cambia la configuración de seguridad, nuestro proveedor de autenticación registra la hora, el método utilizado, la dirección IP y el navegador, para que usted pueda revisar sus sesiones y nosotros podamos detectar usos indebidos.
- Cookies y almacenamiento similar. La sección 5 describe el almacenamiento de inicio de sesión, preferencias, seguridad y pago. Con su consentimiento previo para la analítica, registramos las visitas a páginas públicas y los clics en enlaces seleccionados, identificadores seudónimos de visitante y de sesión, dominios de referencia y etiquetas de campaña, categorías de dispositivo, navegador y sistema operativo, país o región aproximados y la dirección IP. No recopilamos cadenas de consulta, contenidos de formularios ni la actividad en las páginas privadas de cuenta, de pago o de acceso de candidatos. No utilizamos píxeles publicitarios, grabación de sesiones ni vinculación con la cuenta. El proceso de pago incorpora la interfaz de pago de Stripe, y su tratamiento se describe por separado más abajo.
3.3 Información procedente del Software
Paramora Prism™
- Inicio de sesión. Prism inicia su sesión a través del navegador del sistema y de nuestro servicio de autorización; el plugin nunca ve su contraseña. Recibe tokens de corta duración que identifican su Cuenta.
- Comprobaciones de derechos de uso. Los identificadores de Cuenta y de licencia, los registros de activación y de concesión temporal, la versión y el canal del producto, los identificadores de dispositivo o los hashes de equipo, las horas de solicitud y la información de conexión se utilizan para validar el acceso y entregar los componentes licenciados. Un hash o un identificador seudónimo puede seguir siendo un dato personal cuando está vinculado a una Cuenta; no es automáticamente anónimo.
- Claves de automatización. Para el uso sin interfaz, almacenamos únicamente un hash de la clave y una pista de cuatro caracteres.
- Registros locales. El plugin escribe registros e informes de validación en su propio equipo. No se nos envían.
- Diagnósticos. El plugin puede conservar registros locales y detalles técnicos en su equipo. Este sitio no ofrece actualmente una carga de Diagnósticos. Si soporte solicita un archivo a través de un canal seguro acordado por separado, usted elige qué proporcionar y debe revisarlo previamente; nunca deben incluirse tokens de acceso.
- Contenido de los modelos. Abrir o convertir un modelo de forma local no carga su contenido, sus exportaciones ni sus informes de validación a nuestros sistemas. Si por separado proporciona a soporte cualquiera de esos materiales, tratamos el material que envía para esa solicitud.
Las solicitudes de actualización y de componentes revelan información de conexión al servicio de entrega. Parte de la información del catálogo puede ser pública; la entrega sujeta a derechos de uso también puede utilizar información de la Cuenta y de la licencia. No tratamos todas las solicitudes de actualización como anónimas. Los cambios sustanciales en este tratamiento se explicarán antes de introducirse.
3.4 Información procedente de otras fuentes
- Proveedores de identidad. Si elige un método de inicio de sesión de terceros habilitado, el proveedor envía información de identidad, como un identificador del proveedor, la dirección de correo electrónico y el nombre o la imagen de perfil, según los permisos y la configuración de ese método de inicio de sesión.
- Su organización. Si nuestro proceso asistido de administración vincula su Cuenta a una organización, recibimos la información de pertenencia y de rol necesaria para ello. El correo electrónico de su Cuenta sigue formando parte de su propio registro de identidad y no se expone en el directorio de miembros de la organización.
- Stripe. Los eventos de pago y de suscripción proporcionan identificadores de cliente, pedido, factura y suscripción, importes, monedas, impuestos, información de facturación o de país de pago, detalles del método de pago, como la marca de la tarjeta y los últimos cuatro dígitos cuando estén disponibles, y el estado de pago, reembolso, disputa o revisión antifraude. Conservamos los registros de transacciones y algunos datos de eventos del proveedor para el aprovisionamiento, la conciliación y el soporte. Los números completos de las tarjetas de pago se introducen directamente en la interfaz de pago de Stripe.
- Fuentes públicas y comerciales. En el caso de los clientes empresariales, podemos comprobar los registros mercantiles y las listas de sanciones para cumplir obligaciones legales.
3.5 Lo que no recopilamos
No recopilamos intencionadamente categorías especiales de datos personales (como datos de salud, biométricos, genéticos, religiosos o políticos), números de identificación gubernamentales, geolocalización precisa ni datos personales de menores (sección 13). Le rogamos que no incluya tales datos en las solicitudes de soporte.
4. Por qué utilizamos datos personales y con qué base jurídica
La tabla explica nuestras finalidades y las bases jurídicas pertinentes del RGPD cuando actuamos como responsable del tratamiento. El contrato se aplica cuando el tratamiento es necesario para nuestro contrato con usted personalmente; en el caso de la persona de contacto de una organización, nuestro interés legítimo es administrar esa relación con el cliente. El tratamiento realizado exclusivamente conforme a las instrucciones de una organización sigue la sección 12. Cuando nos basamos en intereses legítimos, debemos ponderar esos intereses frente a sus derechos; usted puede oponerse según se describe en la sección 10.
| Finalidad | Datos | Base jurídica |
|---|---|---|
| Entregar el Sitio Web y mantenerlo seguro | Datos de conexión, señales de seguridad, clase de región | Intereses legítimos (artículo 6, apartado 1, letra f)): operar un sitio web seguro y disponible |
| Crear y gestionar su Cuenta, iniciar su sesión, mantener sus sesiones y su configuración de seguridad | Datos de la Cuenta, avatar, preferencias y eventos de inicio de sesión | Contrato (artículo 6, apartado 1, letra b)) |
| Vender, activar, validar y hacer cumplir licencias, puestos, grupos y claves | Datos de la Cuenta, comprobaciones de derechos de uso, identificadores de equipo, datos de la organización | Contrato (artículo 6, apartado 1, letra b)) para las licencias personales; intereses legítimos (artículo 6, apartado 1, letra f)) para el cumplimiento de las licencias y la administración del acceso de los clientes empresariales |
| Cobrar pagos, emitir facturas, gestionar reembolsos, recaudar y declarar impuestos, llevar la contabilidad | Datos de facturación, historial de pedidos | Contrato (artículo 6, apartado 1, letra b)); obligación legal (artículo 6, apartado 1, letra c)): legislación contable y fiscal |
| Prestar soporte y responder a sus solicitudes | Comunicaciones, Diagnósticos que usted envía, datos de la Cuenta | Contrato (artículo 6, apartado 1, letra b)) cuando sea necesario para su servicio o para las medidas precontractuales solicitadas; intereses legítimos (artículo 6, apartado 1, letra f)) en responder consultas y resolver problemas; instrucciones conforme al Anexo B para los datos tratados como encargado |
| Detectar, investigar y prevenir fraudes, abusos e incidentes de seguridad | Datos de conexión, eventos de inicio de sesión, comprobaciones de derechos de uso, señales antifraude de Stripe | Intereses legítimos (artículo 6, apartado 1, letra f)): proteger el servicio y a sus usuarios; obligación legal: seguridad del tratamiento |
| Registrar eventos del servicio y presentar avisos en la Cuenta; admitir recibos alojados por el proveedor o avisos acordados por separado cuando estén configurados | Datos de la Cuenta, datos de facturación | Contrato (artículo 6, apartado 1, letra b)); obligación legal (artículo 6, apartado 1, letra c)) |
| Guardar las preferencias de comunicación y las preferencias opcionales del producto | Identificador de la Cuenta y sus opciones guardadas | Contrato (artículo 6, apartado 1, letra b)) para los ajustes solicitados; consentimiento (artículo 6, apartado 1, letra a)) para el tratamiento opcional únicamente cuando se explique y se active por separado |
| Investigar problemas del servicio y planificar la capacidad | Información operativa, de soporte y de licenciamiento; estadísticas agregadas | Intereses legítimos (artículo 6, apartado 1, letra f)) en mantener y mejorar la fiabilidad del servicio; ningún uso separado de las muestras de soporte tratadas como encargado más allá de las instrucciones |
| Cumplir la ley, incluidos el control de sanciones y las solicitudes lícitas de las autoridades | Datos de la Cuenta y de facturación, historial de pedidos | Obligación legal (artículo 6, apartado 1, letra c)) |
| Responder a solicitudes en materia de protección de datos y demostrar el cumplimiento | Detalles de la solicitud, comprobaciones de identidad proporcionales, registros de exportación o de supresión y correspondencia | Obligación legal (artículo 6, apartado 1, letra c)): derechos de los interesados y requisitos de responsabilidad proactiva |
| Formular, ejercer o defender reclamaciones legales | Cualquiera de los anteriores, según proceda | Intereses legítimos (artículo 6, apartado 1, letra f)) |
| Seleccionar precios regionales y comprobar la elegibilidad de compra | Señales de país, información de facturación y de país de pago, zona de precios | Intereses legítimos (artículo 6, apartado 1, letra f)) en administrar las ofertas regionales y prevenir usos indebidos; obligación legal (artículo 6, apartado 1, letra c)) cuando lo exija la legislación fiscal o la legislación de sanciones aplicable |
Necesitamos la información de identidad y de contacto obligatoria para crear una Cuenta, información de licencia y de equipo para validar el acceso licenciado, e información de facturación pertinente para tramitar una compra. Los datos de conexión y de seguridad necesarios se tratan cuando utiliza el servicio. Los datos de perfil opcionales, un avatar y las muestras de soporte son voluntarios; sin información suficiente es posible que no podamos investigar una solicitud. Las comprobaciones de licencia y las comprobaciones regionales de precio o de elegibilidad utilizan reglas automatizadas. Pueden afectar al precio mostrado o a si se concede el acceso. Si considera que un resultado es erróneo, póngase en contacto con soporte para solicitar una revisión humana e impugnarlo. Evaluaremos cualquier garantía adicional que se requiera cuando una decisión automatizada produzca efectos jurídicos o similarmente significativos.
7. Transferencias internacionales de datos
Operamos desde Suecia. La región principal configurada de la base de datos de Supabase para los datos de Cuenta, licencia y facturación es Estocolmo, Suecia (eu-north-1), pero una región principal de base de datos no determina dónde se produce cada copia de seguridad, registro o acceso de soporte. Las operaciones de alojamiento, entrega, soporte o pago de otros proveedores pueden implicar países fuera del EEE. El registro de proveedores identifica la información de ubicación y la confirmación aún necesarias para este aviso revisado. Las transferencias sujetas a restricciones requieren una base válida para el destinatario y el tratamiento concretos, como una decisión de adecuación pertinente o unas Cláusulas Contractuales Tipo suscritas con la evaluación requerida y las garantías complementarias. Las normas de transferencia del Reino Unido o de Suiza se aplican por separado cuando proceda. No consideramos que la certificación pública de un proveedor o su plantilla de contrato publicada constituyan prueba del mecanismo que rige nuestra contratación. Póngase en contacto con el buzón de privacidad para obtener la información de transferencia aplicable y una copia de las garantías, con la información confidencial necesaria suprimida.
8. Cuánto tiempo conservamos los datos personales
La conservación depende de la finalidad, de si su Cuenta o un caso siguen activos, de la necesidad de investigar eventos de seguridad y de los requisitos aplicables de conservación de registros o de reclamaciones. Los plazos propuestos a continuación no son todavía un calendario de eliminación automática implementado. La eliminación y la supresión parcial basadas en el tiempo permanecen desactivadas hasta que pueda aplicarse un modelo aprobado de retención legal y un punto de control de archivo de auditoría privilegiada, de modo que el mero transcurso de un plazo propuesto no provoca la eliminación ni la supresión parcial. Los registros pueden permanecer más allá de esos plazos propuestos mientras se completan los controles de conservación, pero ello no crea un derecho a conservar indefinidamente datos personales innecesarios. Las solicitudes de supresión se evalúan por separado y siguen sujetas a los plazos legales de respuesta. El calendario pendiente y los periodos de copia de seguridad de los proveedores requieren confirmación antes de que este aviso revisado sea definitivo.
| Datos | Cuánto tiempo | Qué ocurre después |
|---|---|---|
| Perfil de la Cuenta, preferencias, métodos de inicio de sesión y pertenencia a organizaciones | Mientras exista la Cuenta | Se eliminan cuando se completa una supresión aprobada de la Cuenta; los datos del solicitante se borran del registro de la solicitud completada |
| Registros de seguridad y de actividad (inicios de sesión, cambios de puestos, eventos de claves) | 24 meses | Plazo de eliminación propuesto. La supresión de la Cuenta elimina o suprime parcialmente los vínculos identificativos cuando es posible; los registros de eventos restantes no son necesariamente anónimos. |
| Activaciones de Prism e identificadores de equipo | 18 meses después de la desactivación | Se eliminan con la activación; se eliminan con la Cuenta |
| Registros históricos de dispositivos de la aplicación | 12 meses después del último inicio de sesión | Se eliminan; se eliminan con la Cuenta |
| Concesiones temporales flotantes de Prism | 90 días después de su liberación o caducidad | Se eliminan; se eliminan con la Cuenta |
| Claves de automatización revocadas y evidencias de intentos de activación | 24 meses después de la revocación o del intento | Se eliminan |
| Información contable en pedidos, facturas y registros relacionados | Hasta el séptimo año posterior al año natural en que finaliza el ejercicio, cuando lo exija la legislación contable sueca | Se conserva la información realmente exigida a efectos contables y fiscales; el plazo legal no se aplica automáticamente a cada registro de licencia o de dispositivo. Se eliminan los demás datos personales y los vínculos directos con Stripe cuando dejan de ser necesarios. Los hashes unidireccionales de supresión del proveedor impiden una revinculación accidental una vez eliminado el vínculo directo. |
| Correspondencia de soporte y Diagnósticos | Los Diagnósticos, hasta que se cierre el asunto; la correspondencia, hasta 24 meses después del cierre | Se eliminan |
| Analítica web con consentimiento | Direcciones IP, siete días; eventos, 90 días; recibos de retirada con hash, 90 días | Las IP y los eventos caducados se excluyen de los informes de inmediato y se eliminan mediante un mantenimiento programado acotado cada 15 minutos. La retirada del consentimiento solicita la eliminación de los eventos del navegador. Las copias de seguridad protegidas siguen la conservación separada del encargado del tratamiento y deben purgarse antes de que los datos restaurados atiendan tráfico. |
| Registros del flujo de trabajo de solicitudes de los interesados | 24 meses después de su finalización o rechazo | El correo electrónico del solicitante, el vínculo con la Cuenta y las notas de trabajo se borran en cuanto se cierra la solicitud; el registro seudónimo del flujo de trabajo se elimina después, a los 24 meses |
| Registros cerrados de suplantación por soporte y de operaciones externas | 24 meses después del cierre | Se eliminan |
| Cargas útiles verificadas de webhooks de Stripe y de réplica | Cargas útiles de webhooks: 30 días después de la más tardía entre la finalización del tratamiento y la finalización del aprovisionamiento; cargas útiles de objetos terminales: 90 días después de la sincronización | Supresión parcial propuesta de los eventos de pago detallados, conservando los identificadores y resultados aún necesarios para la conciliación. Los identificadores conservados pueden seguir siendo datos personales. |
| Cadena de auditoría de accesos privilegiados | Plazo de conservación pendiente de confirmación | Las evidencias de acceso y de seguridad permanecen actualmente en el registro de auditoría hasta que se adopten un punto de control de archivo y un calendario de eliminación aprobados. La integridad técnica de la auditoría por sí sola no constituye un requisito legal de conservación ni una retención legal. |
| Resúmenes hash de tokens de autenticación reforzada del personal, consumidos o caducados | 24 horas después de su uso o caducidad | Se eliminan conforme al calendario propuesto |
| Preferencias de comunicación y exclusiones voluntarias | Durante el tiempo necesario para respetar su elección | Se conservan como registro de exclusión para que no se le vuelva a contactar |
| Registros de conexión al Sitio Web en nuestro proveedor de alojamiento | Periodos específicos del proveedor pendientes de confirmación | La eliminación depende del servicio configurado; aquí no se promete ningún periodo fijo de eliminación del proveedor |
| Opción de cookies y clase de región | 12 meses y 24 horas, respectivamente, en su navegador | Caducan automáticamente |
| Datos pertinentes para una reclamación legal | Hasta que finalicen la reclamación y cualquier plazo de prescripción | Se eliminan |
El portal de la Cuenta envía una solicitud de eliminación; no suprime la Cuenta de inmediato ni cancela una suscripción. Verificamos la solicitud, gestionamos cualquier cancelación de suscripción y cambio de titularidad de la organización, y coordinamos la eliminación de las imágenes de perfil y de los registros de cuenta externos. Una supresión aprobada elimina los datos de la cuenta y libera los Puestos de la organización; los registros aún necesarios para una finalidad lícita se restringen o se desvinculan cuando es posible. Los registros desvinculados, con hash o seudónimos pueden seguir siendo datos personales. Explicamos qué datos debemos conservar y por qué. Los registros y las copias de seguridad de los proveedores requieren sus propios acuerdos de eliminación; una eliminación en la base de datos no demuestra que se haya borrado cada copia. Stripe puede conservar información para las finalidades que controla conforme a su propio aviso.
9. Cómo protegemos los datos personales
Aplicamos medidas técnicas y organizativas adecuadas al riesgo, entre ellas:
- cifrado en tránsito en todas las conexiones, y cookies de sesión seguras y restringidas al host en el dominio de la cuenta;
- verificación del correo electrónico y las opciones de passkey o de segundo factor habilitadas para su Cuenta;
- políticas de acceso a la base de datos y comprobaciones de rol que restringen el acceso a sus propios registros y a los registros de la organización que esté autorizado a gestionar;
- verificación con hash de contraseñas y de claves de automatización cuando proceda, credenciales de servidor protegidas y acceso restringido a las funciones administrativas;
- controles separados para la entrega del software, descritos en la página de seguridad; una versión preliminar sin firmar se identifica como tal en lugar de presentarse como una versión de producción firmada;
- registro de las acciones de cuenta y administrativas sensibles para la seguridad;
- un proceso coordinado de divulgación de vulnerabilidades, descrito en la página de seguridad.
Ningún sistema es perfectamente seguro. Cuando actuamos como responsable del tratamiento, notificamos una violación de la seguridad de los datos personales a la autoridad de control competente sin dilación indebida y, cuando sea posible, en un plazo de 72 horas desde que hayamos tenido constancia de ella, a menos que sea improbable que constituya un riesgo para los derechos y libertades de las personas. Explicamos cualquier retraso e informamos a las personas afectadas sin dilación indebida cuando sea probable que la violación entrañe un alto riesgo, con sujeción a las excepciones legales. Cuando actuamos como encargado del tratamiento, notificamos al responsable del tratamiento correspondiente conforme al Anexo B de los Términos. Notifique una cuenta comprometida o una vulnerabilidad a security@neo-built.com.
10. Sus derechos y cómo ejercerlos
10.1 Sus derechos
Con sujeción a las condiciones y excepciones previstas en la legislación aplicable, sus derechos incluyen:
- el acceso a los datos personales que conservamos sobre usted y la obtención de una copia;
- la rectificación de los datos inexactos o incompletos;
- la supresión de sus datos cuando ya no exista motivo para que los conservemos;
- la limitación del tratamiento en las circunstancias que describe la ley;
- la portabilidad: cuando el tratamiento sea automatizado y se base en el consentimiento o en un contrato, recibir los datos personales que usted haya facilitado en un formato estructurado, de uso común y de lectura mecánica, y que se transmitan a otro responsable del tratamiento cuando sea técnicamente posible;
- oponerse al tratamiento basado en intereses legítimos, por motivos relacionados con su situación particular, y al marketing directo en cualquier momento;
- retirar el consentimiento en cualquier momento cuando nos basemos en él, sin que ello afecte al tratamiento anterior a la retirada;
- no ser objeto de una decisión basada únicamente en el tratamiento automatizado que produzca efectos jurídicos o similarmente significativos, con sujeción a las excepciones previstas en la ley;
- presentar una reclamación ante una autoridad de control.
10.2 Cómo ejercerlos
Utilice el portal de la Cuenta para actualizar su perfil, solicitar una exportación, gestionar sesiones y dispositivos o solicitar la eliminación. La solicitud de exportación entra en nuestra cola de privacidad para recibir respuesta; también desbloquea una descarga ZIP protegida que contiene los datos de la cuenta y cualquier avatar guardado. Póngase en contacto con privacy@neo-built.com para otros datos personales o para obtener ayuda con cualquier derecho, incluso si no puede iniciar sesión. Solicitamos información adicional de identidad únicamente cuando sea razonablemente necesario. En virtud del RGPD, respondemos sin dilación indebida y en el plazo de un mes desde la recepción. Si la complejidad o el número de solicitudes justifican una prórroga de hasta dos meses adicionales, se lo comunicamos dentro del primer mes y explicamos los motivos. Las solicitudes son normalmente gratuitas; si una solicitud es manifiestamente infundada o excesiva, podemos cobrar una tasa razonable permitida o negarnos a atenderla, explicando el motivo y sus opciones de reclamación y de recurso judicial. No le penalizamos por ejercer sus derechos.
10.3 Reclamaciones y autoridades de control
Puede plantearnos su inquietud, pero no está obligado a hacerlo antes de reclamar ante una autoridad. En Suecia puede dirigirse a Integritetsskyddsmyndigheten (IMY), la Autoridad Sueca de Protección de la Privacidad, Box 8114, 104 20 Estocolmo, Suecia, imy@imy.se, www.imy.se. En virtud del RGPD también puede reclamar ante una autoridad del lugar donde resida habitualmente, trabaje o considere que se ha producido una infracción. Los residentes en el Reino Unido y en Suiza pueden dirigirse, respectivamente, a la Information Commissioner's Office o al Comisionado Federal de Protección de Datos e Información, cuando resulte aplicable la legislación correspondiente.
11. Comunicaciones comerciales
Neobuilt utiliza Resend para las conversaciones de soporte y, en los programas de suscripción anual habilitados, para los recordatorios de renovación necesarios con su plan, fecha de renovación, importe y enlace de facturación. Supabase Auth puede enviar los mensajes configurados de confirmación, de recuperación y de cambio seguro de correo electrónico necesarios para su Cuenta, y Stripe puede enviar un recibo de pago u otro aviso del proveedor cuando esa función esté configurada allí. Este sitio no opera actualmente un remitente general de correos electrónicos de producto, de seguridad ni de marketing. Esos mensajes necesarios de cuenta y del proveedor son independientes y no le suscriben a comunicaciones comerciales. Las opciones de notificación guardadas no significan que hoy se envíe ningún mensaje comercial. No activaremos la renovación automática anual de autoservicio hasta que se hayan verificado el contenido y la entrega del aviso de renovación requerido. Antes de introducir comunicaciones comerciales, explicaremos la finalidad y obtendremos el consentimiento cuando sea necesario. Cualquier excepción para clientes existentes se utilizará únicamente si se cumplen todas las condiciones aplicables, incluidos productos similares pertinentes y una exclusión voluntaria clara y gratuita tanto al recopilar la dirección como en cada mensaje. Puede oponerse al marketing directo en cualquier momento en privacy@neo-built.com. No revelamos sus datos para las comunicaciones comerciales propias de otra organización.
12. Cuentas de organización
Cuando una organización licencia nuestro Software para sus miembros, la creación, la invitación, la eliminación y la salida de miembros se gestionan actualmente a través de ventas o administración asistidas. En el portal de la Cuenta, los gestores autorizados pueden asignar, liberar y reasignar los puestos existentes y ver los nombres, roles, puesto y estado de activación de los miembros, así como el estado de las licencias de la organización. No pueden ver las direcciones de correo electrónico, las contraseñas, las passkeys, las licencias personales ni las sesiones de los miembros.
Para la administración del directorio, los roles y los Puestos conforme a las instrucciones documentadas de la organización, y para las muestras de soporte acordadas tratadas por su cuenta, actuamos como encargado del tratamiento conforme al Anexo B de los Términos del Servicio. La organización es responsable de sus finalidades y avisos. Para nuestra propia autenticación de cuentas, seguridad, cumplimiento de licencias, facturación y cumplimiento legal seguimos siendo responsable del tratamiento, incluso cuando usted utiliza la licencia de una organización. Puede dirigirse a la organización o a nosotros en relación con sus derechos; remitimos a la organización las solicitudes sobre datos tratados como encargado y gestionamos nosotros mismos las solicitudes sobre datos de los que somos responsable. La eliminación de la pertenencia pone fin al acceso de la organización; una Cuenta personal puede continuar por separado.
13. Menores
Las Cuentas y las compras están destinadas a adultos de al menos 18 años, o la mayoría de edad superior que resulte aplicable. No dirigimos estos servicios a menores ni les invitamos a sabiendas a crear Cuentas. Si cree que conservamos datos personales de un menor, póngase en contacto con privacy@neo-built.com. Investigaremos y adoptaremos las medidas apropiadas, incluida la eliminación cuando no exista un motivo lícito para conservarlos. El requisito contractual de edad es independiente de cualquier norma nacional sobre el consentimiento de los menores al tratamiento de datos.
14. Información para jurisdicciones concretas
14.1 Espacio Económico Europeo, Reino Unido y Suiza
El RGPD se aplica al tratamiento en el contexto de nuestro establecimiento sueco, incluso cuando la persona se encuentra fuera del EEE. Las leyes del Reino Unido y de Suiza se aplican según su propio ámbito y sus propios requisitos; no son idénticas al RGPD. Cualquier representante local requerido y las divulgaciones adicionales deben identificarse para el servicio correspondiente antes de que comience ese tratamiento.
14.2 Estados Unidos
Las leyes estatales de privacidad de los Estados Unidos tienen ámbitos, definiciones y derechos distintos. Cuando una de ellas se aplique a nuestro tratamiento, respetamos sus requisitos aplicables de acceso, corrección, eliminación, portabilidad, exclusión voluntaria, apelación y no discriminación. No vendemos datos personales ni los compartimos para publicidad conductual entre contextos, ni los utilizamos para publicidad dirigida. Las credenciales de la Cuenta pueden considerarse información personal sensible conforme a algunas leyes; las utilizamos para el acceso a la cuenta y la seguridad. Póngase en contacto con el buzón de privacidad para presentar una solicitud o impugnar nuestra respuesta. Un agente autorizado puede actuar cuando esté permitido, con sujeción a una verificación proporcionada. Se requiere un suplemento específico por estado si la legislación aplicable exige divulgaciones más allá de esta política.
14.3 Otros países
También puede tener derechos en virtud de otras leyes locales de privacidad aplicables. Póngase en contacto con el buzón de privacidad para obtener ayuda para ejercerlos. Esta política no sustituye un aviso local, un representante ni una vía de reclamación exigidos; estos deben proporcionarse para un servicio cuando resulten aplicables.
15. Cambios en esta política
Actualizamos esta política cuando cambian nuestro tratamiento, nuestros proveedores o la ley. La fecha de entrada en vigor y la fecha del último cambio se muestran en la parte superior de la página, y mantenemos disponibles las versiones anteriores previa solicitud. Para los cambios sustanciales damos el aviso legalmente exigido a través del Sitio Web y de la Cuenta. Cuando la ley o el contrato aplicables exijan la entrega por correo electrónico, no haremos efectivo ese cambio hasta que exista un canal de entrega verificado. No aplicaremos un uso sustancialmente distinto de los datos personales ya recopilados sin una base lícita para ello, lo que puede implicar solicitar su consentimiento.
16. Contacto
Las preguntas, solicitudes y reclamaciones sobre esta política se dirigen a privacy@neo-built.com. El soporte del producto se encuentra en support@neo-built.com, la facturación en billing@neo-built.com y los informes de seguridad en security@neo-built.com.
| Concepto | Detalles |
|---|---|
| Denominación social | Neobuilt AB |
| País de constitución | Suecia |
| Número de organización | 559519-2781 |
| Número de identificación a efectos del IVA | SE559519278101 |
| Sitio Web | www.neo-built.com |
| Consultas generales y soporte | support@neo-built.com |
| Facturación y pedidos | billing@neo-built.com |
| Privacidad y solicitudes de los interesados | privacy@neo-built.com |
| Informes de seguridad | security@neo-built.com |