Ir al contenido

Legal

Política de Privacidad

Última actualización: 13 de septiembre de 2026

La presente Política de Privacidad explica cómo Neobuilt AB (Neobuilt, nosotros, nos o nuestro) recopila, utiliza, comparte y protege los datos personales cuando usted visita nuestros sitios web, crea o utiliza una cuenta de Neobuilt, compra o utiliza nuestro software, incluido Paramora Prism™, o se pone en contacto con nosotros. También explica los derechos que le asisten y cómo ejercerlos.

Estamos establecidos en Suecia y somos el responsable del tratamiento de los datos personales descritos en esta política, salvo que una sección indique lo contrario. Nuestros datos de contacto figuran en la sección 16.

La privacidad de un vistazo

La visualización y la conversión de modelos en el escritorio se realizan en su equipo. Los servicios de cuenta, licenciamiento, pago y soporte tratan los datos descritos a continuación. Usted decide si envía material de soporte. No vendemos datos personales ni utilizamos rastreadores publicitarios. La analítica web propia se ejecuta únicamente con su consentimiento y no vincula las visitas a su cuenta.

1. Quiénes somos y cómo contactarnos

El responsable del tratamiento es Neobuilt AB, una sociedad de responsabilidad limitada constituida en Suecia. Para consultas sobre privacidad y para ejercer sus derechos, escriba a privacy@neo-built.com. Este buzón es nuestro punto de contacto en materia de protección de datos. La identificación de la empresa y los datos de contacto figuran en la sección 16.

Volver al índice

2. Qué cubre esta política

Esta política se aplica a:

  • los sitios web en www.neo-built.com y sus subdominios, incluidos el portal de cuenta en www.neo-built.com, el servicio de autorización en auth.neo-built.com y la API del producto en api.neo-built.com (conjuntamente, el Sitio Web);
  • su cuenta de Neobuilt y el portal de cuenta (la Cuenta);
  • nuestro software de escritorio, incluido Paramora Prism™, y sus servicios de cuenta, licenciamiento y entrega (el Software);
  • las comunicaciones de soporte, de ventas y de otro tipo con nosotros.

Los sitios web de terceros, los proveedores de pago y los proveedores de identidad publican sus propios avisos para el tratamiento que controlan. Esta política sigue cubriendo la información que les enviamos o que recibimos de ellos y el tratamiento que realizan en nuestro nombre. La sección 12 explica el tratamiento conforme a las instrucciones de una organización. Un producto futuro o un uso sustancialmente distinto de los datos requiere un aviso adecuado antes de que comience ese tratamiento.

Volver al índice

3. Datos personales que recopilamos

3.1 Información que usted nos facilita

  • Datos de la Cuenta. Su dirección de correo electrónico, su nombre para mostrar, la información de perfil opcional, como su nombre, empresa y país, un avatar opcional y sus métodos de inicio de sesión. Nuestro servicio de autenticación trata las credenciales de contraseña, las claves públicas de las claves de acceso (passkeys) y los registros de autenticación, así como cualquier inscripción de segundo factor que usted active. La clave privada de una passkey permanece en su autenticador; no recibimos la huella dactilar ni el escaneo facial utilizados para desbloquearla.
  • Datos de la organización. Si administra una organización, su nombre, los nombres y roles de sus miembros, las asignaciones de puestos existentes y los datos del contacto de facturación facilitados a través de nuestro proceso asistido de ventas o de administración.
  • Historial de evaluaciones premium. Si inicia expresamente una evaluación premium individual, almacenamos el nivel seleccionado, las fechas y horas de activación y de caducidad, un registro de evaluación consumida y cualquier historial de prórrogas autorizadas por soporte. Lo utilizamos para proporcionar el acceso y hacer cumplir el límite de una evaluación por cuenta. No incluye contenido de modelos ni rutas de archivos. El registro vinculado a la cuenta sigue el proceso de eliminación de la cuenta; los registros de auditoría del personal exigidos por separado siguen las reglas vigentes de conservación y supresión de auditoría.
  • Datos de facturación. Su nombre y dirección de facturación, país, número de IVA o de identificación fiscal, y los últimos cuatro dígitos y el tipo de tarjeta del método de pago que conserva Stripe. Para los pedidos anuales, registramos la condición de consumidor o de empresa que usted declara, el consentimiento de renovación, el importe y la moneda acordados, y la evidencia del recordatorio de renovación y de la cancelación. Estos registros financieros y de pedidos siguen el calendario de conservación de facturación; la eliminación de la cuenta suprime el vínculo con la cuenta cuando la conservación es obligatoria. Los números de tarjeta completos van directamente a Stripe y nunca llegan a nuestros sistemas.
  • Comunicaciones. Mensajes dirigidos a soporte, ventas, seguridad o privacidad, incluidos el producto, el asunto, la descripción y otros detalles que usted proporcione. Los formularios de solicitud del Sitio Web almacenan su envío, los detalles de diagnóstico o de ventas pertinentes, las respuestas y el estado del caso. El personal puede registrar notas internas de revisión. Enviamos confirmaciones transaccionales, respuestas y notificaciones de estado a través de nuestro proveedor de correo electrónico. Las solicitudes de invitados utilizan un enlace de acceso privado que caduca a los 30 días; esta caducidad no elimina la solicitud. Para prevenir abusos, utilizamos un hash con clave de la dirección IP de la conexión en contadores de límite de frecuencia de corta duración. Los archivos adjuntos y los Diagnósticos se reciben únicamente a través de un canal acordado con soporte.
  • Opciones. Opciones de cookies, preferencias de notificación, ajustes de interfaz y de flujo de trabajo, y preferencias guardadas sobre analítica de uso del producto, informes de fallos, personalización y sincronización. La disponibilidad de estos ajustes en cada aplicación depende de las funciones que admita. Guardar una elección opcional no envía por sí mismo telemetría ni un informe de fallos.

3.2 Información recopilada automáticamente en el Sitio Web

  • Datos de conexión y de país. Cloudflare trata direcciones IP, páginas solicitadas, marcas de tiempo, información del navegador y del dispositivo y señales de seguridad para entregar y proteger el Sitio Web. Para los controles de cookies reducimos su señal de país a una categoría «dentro del ámbito» o «resto del mundo». Por separado, la fijación de precios y el proceso de pago utilizan la información de país para seleccionar un precio regional y comprobar la elegibilidad de compra. La información de facturación, de país de pago y de zona de precios puede conservarse con los registros de transacciones; la reducción utilizada para los controles de cookies no se aplica a todos los datos de país.
  • Eventos de inicio de sesión. Cuando inicia sesión o cambia la configuración de seguridad, nuestro proveedor de autenticación registra la hora, el método utilizado, la dirección IP y el navegador, para que usted pueda revisar sus sesiones y nosotros podamos detectar usos indebidos.
  • Cookies y almacenamiento similar. La sección 5 describe el almacenamiento de inicio de sesión, preferencias, seguridad y pago. Con su consentimiento previo para la analítica, registramos las visitas a páginas públicas y los clics en enlaces seleccionados, identificadores seudónimos de visitante y de sesión, dominios de referencia y etiquetas de campaña, categorías de dispositivo, navegador y sistema operativo, país o región aproximados y la dirección IP. No recopilamos cadenas de consulta, contenidos de formularios ni la actividad en las páginas privadas de cuenta, de pago o de acceso de candidatos. No utilizamos píxeles publicitarios, grabación de sesiones ni vinculación con la cuenta. El proceso de pago incorpora la interfaz de pago de Stripe, y su tratamiento se describe por separado más abajo.

3.3 Información procedente del Software

Paramora Prism™

  • Inicio de sesión. Prism inicia su sesión a través del navegador del sistema y de nuestro servicio de autorización; el plugin nunca ve su contraseña. Recibe tokens de corta duración que identifican su Cuenta.
  • Comprobaciones de derechos de uso. Los identificadores de Cuenta y de licencia, los registros de activación y de concesión temporal, la versión y el canal del producto, los identificadores de dispositivo o los hashes de equipo, las horas de solicitud y la información de conexión se utilizan para validar el acceso y entregar los componentes licenciados. Un hash o un identificador seudónimo puede seguir siendo un dato personal cuando está vinculado a una Cuenta; no es automáticamente anónimo.
  • Claves de automatización. Para el uso sin interfaz, almacenamos únicamente un hash de la clave y una pista de cuatro caracteres.
  • Registros locales. El plugin escribe registros e informes de validación en su propio equipo. No se nos envían.
  • Diagnósticos. El plugin puede conservar registros locales y detalles técnicos en su equipo. Este sitio no ofrece actualmente una carga de Diagnósticos. Si soporte solicita un archivo a través de un canal seguro acordado por separado, usted elige qué proporcionar y debe revisarlo previamente; nunca deben incluirse tokens de acceso.
  • Contenido de los modelos. Abrir o convertir un modelo de forma local no carga su contenido, sus exportaciones ni sus informes de validación a nuestros sistemas. Si por separado proporciona a soporte cualquiera de esos materiales, tratamos el material que envía para esa solicitud.

Las solicitudes de actualización y de componentes revelan información de conexión al servicio de entrega. Parte de la información del catálogo puede ser pública; la entrega sujeta a derechos de uso también puede utilizar información de la Cuenta y de la licencia. No tratamos todas las solicitudes de actualización como anónimas. Los cambios sustanciales en este tratamiento se explicarán antes de introducirse.

3.4 Información procedente de otras fuentes

  • Proveedores de identidad. Si elige un método de inicio de sesión de terceros habilitado, el proveedor envía información de identidad, como un identificador del proveedor, la dirección de correo electrónico y el nombre o la imagen de perfil, según los permisos y la configuración de ese método de inicio de sesión.
  • Su organización. Si nuestro proceso asistido de administración vincula su Cuenta a una organización, recibimos la información de pertenencia y de rol necesaria para ello. El correo electrónico de su Cuenta sigue formando parte de su propio registro de identidad y no se expone en el directorio de miembros de la organización.
  • Stripe. Los eventos de pago y de suscripción proporcionan identificadores de cliente, pedido, factura y suscripción, importes, monedas, impuestos, información de facturación o de país de pago, detalles del método de pago, como la marca de la tarjeta y los últimos cuatro dígitos cuando estén disponibles, y el estado de pago, reembolso, disputa o revisión antifraude. Conservamos los registros de transacciones y algunos datos de eventos del proveedor para el aprovisionamiento, la conciliación y el soporte. Los números completos de las tarjetas de pago se introducen directamente en la interfaz de pago de Stripe.
  • Fuentes públicas y comerciales. En el caso de los clientes empresariales, podemos comprobar los registros mercantiles y las listas de sanciones para cumplir obligaciones legales.

3.5 Lo que no recopilamos

No recopilamos intencionadamente categorías especiales de datos personales (como datos de salud, biométricos, genéticos, religiosos o políticos), números de identificación gubernamentales, geolocalización precisa ni datos personales de menores (sección 13). Le rogamos que no incluya tales datos en las solicitudes de soporte.

Volver al índice

4. Por qué utilizamos datos personales y con qué base jurídica

La tabla explica nuestras finalidades y las bases jurídicas pertinentes del RGPD cuando actuamos como responsable del tratamiento. El contrato se aplica cuando el tratamiento es necesario para nuestro contrato con usted personalmente; en el caso de la persona de contacto de una organización, nuestro interés legítimo es administrar esa relación con el cliente. El tratamiento realizado exclusivamente conforme a las instrucciones de una organización sigue la sección 12. Cuando nos basamos en intereses legítimos, debemos ponderar esos intereses frente a sus derechos; usted puede oponerse según se describe en la sección 10.

Finalidades, datos y bases jurídicas
FinalidadDatosBase jurídica
Entregar el Sitio Web y mantenerlo seguroDatos de conexión, señales de seguridad, clase de regiónIntereses legítimos (artículo 6, apartado 1, letra f)): operar un sitio web seguro y disponible
Crear y gestionar su Cuenta, iniciar su sesión, mantener sus sesiones y su configuración de seguridadDatos de la Cuenta, avatar, preferencias y eventos de inicio de sesiónContrato (artículo 6, apartado 1, letra b))
Vender, activar, validar y hacer cumplir licencias, puestos, grupos y clavesDatos de la Cuenta, comprobaciones de derechos de uso, identificadores de equipo, datos de la organizaciónContrato (artículo 6, apartado 1, letra b)) para las licencias personales; intereses legítimos (artículo 6, apartado 1, letra f)) para el cumplimiento de las licencias y la administración del acceso de los clientes empresariales
Cobrar pagos, emitir facturas, gestionar reembolsos, recaudar y declarar impuestos, llevar la contabilidadDatos de facturación, historial de pedidosContrato (artículo 6, apartado 1, letra b)); obligación legal (artículo 6, apartado 1, letra c)): legislación contable y fiscal
Prestar soporte y responder a sus solicitudesComunicaciones, Diagnósticos que usted envía, datos de la CuentaContrato (artículo 6, apartado 1, letra b)) cuando sea necesario para su servicio o para las medidas precontractuales solicitadas; intereses legítimos (artículo 6, apartado 1, letra f)) en responder consultas y resolver problemas; instrucciones conforme al Anexo B para los datos tratados como encargado
Detectar, investigar y prevenir fraudes, abusos e incidentes de seguridadDatos de conexión, eventos de inicio de sesión, comprobaciones de derechos de uso, señales antifraude de StripeIntereses legítimos (artículo 6, apartado 1, letra f)): proteger el servicio y a sus usuarios; obligación legal: seguridad del tratamiento
Registrar eventos del servicio y presentar avisos en la Cuenta; admitir recibos alojados por el proveedor o avisos acordados por separado cuando estén configuradosDatos de la Cuenta, datos de facturaciónContrato (artículo 6, apartado 1, letra b)); obligación legal (artículo 6, apartado 1, letra c))
Guardar las preferencias de comunicación y las preferencias opcionales del productoIdentificador de la Cuenta y sus opciones guardadasContrato (artículo 6, apartado 1, letra b)) para los ajustes solicitados; consentimiento (artículo 6, apartado 1, letra a)) para el tratamiento opcional únicamente cuando se explique y se active por separado
Investigar problemas del servicio y planificar la capacidadInformación operativa, de soporte y de licenciamiento; estadísticas agregadasIntereses legítimos (artículo 6, apartado 1, letra f)) en mantener y mejorar la fiabilidad del servicio; ningún uso separado de las muestras de soporte tratadas como encargado más allá de las instrucciones
Cumplir la ley, incluidos el control de sanciones y las solicitudes lícitas de las autoridadesDatos de la Cuenta y de facturación, historial de pedidosObligación legal (artículo 6, apartado 1, letra c))
Responder a solicitudes en materia de protección de datos y demostrar el cumplimientoDetalles de la solicitud, comprobaciones de identidad proporcionales, registros de exportación o de supresión y correspondenciaObligación legal (artículo 6, apartado 1, letra c)): derechos de los interesados y requisitos de responsabilidad proactiva
Formular, ejercer o defender reclamaciones legalesCualquiera de los anteriores, según procedaIntereses legítimos (artículo 6, apartado 1, letra f))
Seleccionar precios regionales y comprobar la elegibilidad de compraSeñales de país, información de facturación y de país de pago, zona de preciosIntereses legítimos (artículo 6, apartado 1, letra f)) en administrar las ofertas regionales y prevenir usos indebidos; obligación legal (artículo 6, apartado 1, letra c)) cuando lo exija la legislación fiscal o la legislación de sanciones aplicable

Necesitamos la información de identidad y de contacto obligatoria para crear una Cuenta, información de licencia y de equipo para validar el acceso licenciado, e información de facturación pertinente para tramitar una compra. Los datos de conexión y de seguridad necesarios se tratan cuando utiliza el servicio. Los datos de perfil opcionales, un avatar y las muestras de soporte son voluntarios; sin información suficiente es posible que no podamos investigar una solicitud. Las comprobaciones de licencia y las comprobaciones regionales de precio o de elegibilidad utilizan reglas automatizadas. Pueden afectar al precio mostrado o a si se concede el acceso. Si considera que un resultado es erróneo, póngase en contacto con soporte para solicitar una revisión humana e impugnarlo. Evaluaremos cualquier garantía adicional que se requiera cuando una decisión automatizada produzca efectos jurídicos o similarmente significativos.

Volver al índice

5. Cookies y tecnologías similares

El Sitio Web utiliza cookies y almacenamiento similar para el inicio de sesión, la seguridad, los ajustes de apariencia solicitados, la autorización de escritorio y sus opciones de cookies. El almacenamiento estrictamente necesario para un servicio que usted solicita no requiere consentimiento de cookies; el almacenamiento opcional sí. Esta regla se aplica también al almacenamiento local, incluso cuando la información permanece en su navegador. Guardamos su tema cuando lo elige y no lo utilizamos para rastrearle. Rechazar las categorías opcionales no desactiva el inicio de sesión ni otras funciones necesarias.

Cookies y almacenamiento del navegador utilizados por el Sitio Web
NombreTipoEstablecida porDuraciónFinalidad
Cloudflare TurnstileScript antiabuso de terceros y token de desafío en los formularios de soporte y de empleoCloudflare, cuando se abre un formulario protegidoToken de desafío: cinco minutos y de un solo usoPrevención necesaria de abusos automatizados; trata señales de red y del navegador. Sin finalidad publicitaria ni analítica. Cualquier cookie de superación de desafío se indica por separado más abajo
nb-analyticsCookie opcional restringida al hostNeobuilt, tras el consentimiento para la analítica30 díasIdentificador seudónimo de visitante del sitio público; sin vinculación con la cuenta
nb-analytics-sessionAlmacenamiento de sesión opcionalNeobuilt, tras el consentimiento para la analíticaSesión de pestaña; nueva sesión tras 30 minutos de inactividadAgrupa las visitas a páginas y los clics en enlaces clave consentidos
nb-analytics-deleteCookie necesaria restringida al host para una eliminación solicitadaNeobuilt, al retirar el consentimientoHasta que la eliminación se complete, como máximo siete díasReintenta su solicitud de privacidad; nunca se utiliza para rastrear visitas
sb-<project-ref>-auth-token (y los fragmentos .0, .1, …)Cookie restringida al host en www.neo-built.comAutenticación SSR de Supabase400 días, o la sesión del navegador cuando la opción «Remember me» está desactivadaMantiene la sesión iniciada
nb-session-onlyCookieFormulario de inicio de sesiónSesión del navegadorRegistra que la opción «Remember me» quedó desactivada
__Host-neo-built-auth-nextCookieAcción de inicio de sesión sin contraseña10 minutosConserva una ruta de retorno validada de autorización de escritorio
__Host-neo-built-email-tokenCookieFlujo de confirmación de correo electrónico10 minutosImpide que los escáneres de enlaces consuman un token enviado por correo electrónico
__Host-neo-built-recovery-tokenCookieFlujo de recuperación de contraseña10 minutosImpide que los escáneres de enlaces consuman un token de recuperación
themeAlmacenamiento localControl de tema del pie de páginaHasta que se borreConserva el tema claro u oscuro en este navegador
nb-desktop-approval:<request-id>Almacenamiento de sesiónPantalla de autorización de escritorioSesión de pestañaImpide enviar dos veces una misma solicitud de autorización
__cf_bmCookie, solo cuando los controles de bots de Cloudflare lo requierenCloudflare30 minutos de inactividadProtege el sitio frente a abusos automatizados
cf_clearanceCookie, solo cuando se utiliza un desafío de CloudflareCloudflarePeriodo configurado de superación del desafío; puede prorrogarse durante un desafíoRegistra que el navegador superó un desafío de seguridad
__stripe_mid / __stripe_sid y almacenamiento del proveedor de pagosCookies o almacenamiento similar en el flujo de pago, cuando se establecenStripeDepende del proveedor; habitualmente un año y 30 minutos, respectivamenteProcesamiento de pagos y prevención del fraude; véase la información sobre cookies de Stripe
nb-regionCookie restringida al hostMiddleware de Neobuilt24 horasAlmacena únicamente eu o row para decidir si se muestran los controles de consentimiento
nb-consentCookie restringida al hostConfiguración de cookies12 mesesAlmacena la versión de la política, la hora de la decisión y las opciones de las categorías opcionales

Los controles de cookies están disponibles a través de Configuración de cookies. Todos los visitantes de las páginas públicas aplicables reciben las opciones «Aceptar todas» y «Rechazar todas» con la misma prominencia. Las opciones elegidas se conservan 12 meses, salvo que se retiren, se borren o se sustituyan por una nueva versión del consentimiento. La analítica web propia utiliza su consentimiento como base jurídica. Las direcciones IP completas dejan de ser accesibles a los siete días y se eliminan mediante mantenimiento programado; los eventos de visita se conservan hasta 90 días. Solo los propietarios autorizados pueden acceder a los informes a nivel de visitante. La retirada del consentimiento detiene la recopilación futura, borra los identificadores de seguimiento y solicita la eliminación de los eventos de este navegador. Una cookie necesaria de reintento de eliminación dura hasta siete días si esa solicitud falla; póngase en contacto con nuestro buzón de privacidad si necesita confirmación de la supresión. Un recibo de revocación con hash permanece durante 90 días para impedir que eventos retrasados recreen el historial eliminado. Una finalidad sustancialmente nueva requiere un nuevo consentimiento. No vendemos ni compartimos datos para publicidad dirigida.

Las páginas de pago utilizan la interfaz integrada de Stripe y pueden utilizar su almacenamiento de prevención del fraude. Su almacenamiento exacto depende del método de pago y de las funciones habilitadas. Véase la información sobre cookies de Stripe. La excepción de estricta necesidad se aplica solo en la medida en que una tecnología supere esa prueba legal; la etiqueta de un proveedor por sí sola no establece una exención.

Volver al índice

6. Con quién compartimos datos personales

6.1 Proveedores de servicios y sus roles

Los proveedores desempeñan roles distintos. Un encargado del tratamiento trata los datos conforme a nuestras instrucciones; un subencargado del tratamiento lo hace cuando nosotros, a nuestra vez, actuamos por cuenta de una organización. Un responsable del tratamiento independiente determina sus propias finalidades con arreglo a su propio aviso. El registro siguiente distingue esos roles. El Anexo B de los Términos regula la notificación directa y la autorización de los cambios de subencargados del tratamiento que traten los datos de una organización. Las entidades contratantes, ubicaciones y garantías marcadas como pendientes de confirmación deben verificarse antes de que este aviso revisado se publique como definitivo.

Registro de proveedores
ProveedorFinalidadRolUbicaciónGarantía o aviso
Resend (Plus Five Five, Inc. (Resend); acuerdo de cuenta aplicable pendiente de confirmación)Conversaciones transaccionales de soporte y recordatorios de renovación anual: datos del destinatario, contenido del mensaje, plan, fecha de renovación, importe, enlace de facturación y eventos de entregaEncargado del tratamiento; subencargado del tratamiento para el tratamiento acordado de organizacionesRegión de envío: UE (Irlanda, eu-west-1); tratamiento internacional y acceso de soporte, incluidos los Estados UnidosDPA de Resend; acuerdo de cuenta aplicable, garantías de transferencia y autorización de la organización pendientes de confirmación
Supabase (entidad contratante pendiente de confirmación)Autenticación, base de datos y almacenamiento privado de objetosEncargado del tratamiento; subencargado del tratamiento para el tratamiento acordado de organizacionesRegión principal de la base de datos: UE (Estocolmo, eu-north-1); ubicaciones de copias de seguridad y de acceso de soporte pendientes de confirmaciónDPA aplicable y garantías de transferencia pendientes de confirmación frente a nuestro acuerdo de servicio
Cloudflare (entidad contratante pendiente de confirmación)Entrega del Sitio Web y de la cuenta, Workers, CDN, DNS y seguridadEncargado del tratamiento para los datos del servicio alojado; los demás roles dependen de las condiciones del servicioRed perimetral globalDPA aplicable, ubicaciones de acceso y garantías de transferencia pendientes de confirmación frente a nuestro acuerdo de servicio
Stripe (entidad contratante pendiente de confirmación)Pagos, suscripciones y facturaciónEncargado del tratamiento para los servicios especificados; responsable del tratamiento independiente para sus propias finalidades de pago, fraude y cumplimiento legalTratamiento internacional; ubicaciones aplicables pendientes de confirmaciónPolítica de Privacidad de Stripe; nuestro DPA aplicable y los acuerdos de transferencia siguen pendientes de confirmación

6.2 Otros destinatarios

  • Su organización. Si su Cuenta forma parte de una organización, sus gestores pueden ver su nombre, rol, puesto y estado de activación, así como el estado de las licencias de la organización (sección 12). El directorio de miembros actual no expone su dirección de correo electrónico.
  • Proveedores de identidad. Cuando inicia sesión a través de un proveedor de terceros, ese proveedor sabe que usted ha iniciado sesión en Neobuilt.
  • Asesores profesionales. Auditores, contables, abogados y aseguradoras, bajo confidencialidad, cuando sea necesario para gestionar la empresa o tramitar una reclamación.
  • Autoridades. Tribunales, reguladores, fuerzas del orden y autoridades fiscales cuando la ley lo exija o cuando una solicitud sea lícita y proporcionada. Revisamos cada solicitud, revelamos únicamente lo que se exige y se lo comunicamos cuando la ley lo permite.
  • Transmisiones de empresa. Si nos fusionamos, somos adquiridos o vendemos activos, los datos personales pueden transferirse al sucesor, que deberá respetar esta política. Le notificaremos antes de que sus datos queden sujetos a una política distinta.
  • Con su consentimiento o siguiendo sus indicaciones, por ejemplo cuando nos pide que compartamos algo con un colega.

No vendemos datos personales, no los compartimos con redes publicitarias ni con intermediarios de datos, y no los compartimos para publicidad dirigida.

Volver al índice

7. Transferencias internacionales de datos

Operamos desde Suecia. La región principal configurada de la base de datos de Supabase para los datos de Cuenta, licencia y facturación es Estocolmo, Suecia (eu-north-1), pero una región principal de base de datos no determina dónde se produce cada copia de seguridad, registro o acceso de soporte. Las operaciones de alojamiento, entrega, soporte o pago de otros proveedores pueden implicar países fuera del EEE. El registro de proveedores identifica la información de ubicación y la confirmación aún necesarias para este aviso revisado. Las transferencias sujetas a restricciones requieren una base válida para el destinatario y el tratamiento concretos, como una decisión de adecuación pertinente o unas Cláusulas Contractuales Tipo suscritas con la evaluación requerida y las garantías complementarias. Las normas de transferencia del Reino Unido o de Suiza se aplican por separado cuando proceda. No consideramos que la certificación pública de un proveedor o su plantilla de contrato publicada constituyan prueba del mecanismo que rige nuestra contratación. Póngase en contacto con el buzón de privacidad para obtener la información de transferencia aplicable y una copia de las garantías, con la información confidencial necesaria suprimida.

Volver al índice

8. Cuánto tiempo conservamos los datos personales

La conservación depende de la finalidad, de si su Cuenta o un caso siguen activos, de la necesidad de investigar eventos de seguridad y de los requisitos aplicables de conservación de registros o de reclamaciones. Los plazos propuestos a continuación no son todavía un calendario de eliminación automática implementado. La eliminación y la supresión parcial basadas en el tiempo permanecen desactivadas hasta que pueda aplicarse un modelo aprobado de retención legal y un punto de control de archivo de auditoría privilegiada, de modo que el mero transcurso de un plazo propuesto no provoca la eliminación ni la supresión parcial. Los registros pueden permanecer más allá de esos plazos propuestos mientras se completan los controles de conservación, pero ello no crea un derecho a conservar indefinidamente datos personales innecesarios. Las solicitudes de supresión se evalúan por separado y siguen sujetas a los plazos legales de respuesta. El calendario pendiente y los periodos de copia de seguridad de los proveedores requieren confirmación antes de que este aviso revisado sea definitivo.

Criterios de conservación actuales y plazos propuestos
DatosCuánto tiempoQué ocurre después
Perfil de la Cuenta, preferencias, métodos de inicio de sesión y pertenencia a organizacionesMientras exista la CuentaSe eliminan cuando se completa una supresión aprobada de la Cuenta; los datos del solicitante se borran del registro de la solicitud completada
Registros de seguridad y de actividad (inicios de sesión, cambios de puestos, eventos de claves)24 mesesPlazo de eliminación propuesto. La supresión de la Cuenta elimina o suprime parcialmente los vínculos identificativos cuando es posible; los registros de eventos restantes no son necesariamente anónimos.
Activaciones de Prism e identificadores de equipo18 meses después de la desactivaciónSe eliminan con la activación; se eliminan con la Cuenta
Registros históricos de dispositivos de la aplicación12 meses después del último inicio de sesiónSe eliminan; se eliminan con la Cuenta
Concesiones temporales flotantes de Prism90 días después de su liberación o caducidadSe eliminan; se eliminan con la Cuenta
Claves de automatización revocadas y evidencias de intentos de activación24 meses después de la revocación o del intentoSe eliminan
Información contable en pedidos, facturas y registros relacionadosHasta el séptimo año posterior al año natural en que finaliza el ejercicio, cuando lo exija la legislación contable suecaSe conserva la información realmente exigida a efectos contables y fiscales; el plazo legal no se aplica automáticamente a cada registro de licencia o de dispositivo. Se eliminan los demás datos personales y los vínculos directos con Stripe cuando dejan de ser necesarios. Los hashes unidireccionales de supresión del proveedor impiden una revinculación accidental una vez eliminado el vínculo directo.
Correspondencia de soporte y DiagnósticosLos Diagnósticos, hasta que se cierre el asunto; la correspondencia, hasta 24 meses después del cierreSe eliminan
Analítica web con consentimientoDirecciones IP, siete días; eventos, 90 días; recibos de retirada con hash, 90 díasLas IP y los eventos caducados se excluyen de los informes de inmediato y se eliminan mediante un mantenimiento programado acotado cada 15 minutos. La retirada del consentimiento solicita la eliminación de los eventos del navegador. Las copias de seguridad protegidas siguen la conservación separada del encargado del tratamiento y deben purgarse antes de que los datos restaurados atiendan tráfico.
Registros del flujo de trabajo de solicitudes de los interesados24 meses después de su finalización o rechazoEl correo electrónico del solicitante, el vínculo con la Cuenta y las notas de trabajo se borran en cuanto se cierra la solicitud; el registro seudónimo del flujo de trabajo se elimina después, a los 24 meses
Registros cerrados de suplantación por soporte y de operaciones externas24 meses después del cierreSe eliminan
Cargas útiles verificadas de webhooks de Stripe y de réplicaCargas útiles de webhooks: 30 días después de la más tardía entre la finalización del tratamiento y la finalización del aprovisionamiento; cargas útiles de objetos terminales: 90 días después de la sincronizaciónSupresión parcial propuesta de los eventos de pago detallados, conservando los identificadores y resultados aún necesarios para la conciliación. Los identificadores conservados pueden seguir siendo datos personales.
Cadena de auditoría de accesos privilegiadosPlazo de conservación pendiente de confirmaciónLas evidencias de acceso y de seguridad permanecen actualmente en el registro de auditoría hasta que se adopten un punto de control de archivo y un calendario de eliminación aprobados. La integridad técnica de la auditoría por sí sola no constituye un requisito legal de conservación ni una retención legal.
Resúmenes hash de tokens de autenticación reforzada del personal, consumidos o caducados24 horas después de su uso o caducidadSe eliminan conforme al calendario propuesto
Preferencias de comunicación y exclusiones voluntariasDurante el tiempo necesario para respetar su elecciónSe conservan como registro de exclusión para que no se le vuelva a contactar
Registros de conexión al Sitio Web en nuestro proveedor de alojamientoPeriodos específicos del proveedor pendientes de confirmaciónLa eliminación depende del servicio configurado; aquí no se promete ningún periodo fijo de eliminación del proveedor
Opción de cookies y clase de región12 meses y 24 horas, respectivamente, en su navegadorCaducan automáticamente
Datos pertinentes para una reclamación legalHasta que finalicen la reclamación y cualquier plazo de prescripciónSe eliminan

El portal de la Cuenta envía una solicitud de eliminación; no suprime la Cuenta de inmediato ni cancela una suscripción. Verificamos la solicitud, gestionamos cualquier cancelación de suscripción y cambio de titularidad de la organización, y coordinamos la eliminación de las imágenes de perfil y de los registros de cuenta externos. Una supresión aprobada elimina los datos de la cuenta y libera los Puestos de la organización; los registros aún necesarios para una finalidad lícita se restringen o se desvinculan cuando es posible. Los registros desvinculados, con hash o seudónimos pueden seguir siendo datos personales. Explicamos qué datos debemos conservar y por qué. Los registros y las copias de seguridad de los proveedores requieren sus propios acuerdos de eliminación; una eliminación en la base de datos no demuestra que se haya borrado cada copia. Stripe puede conservar información para las finalidades que controla conforme a su propio aviso.

Volver al índice

9. Cómo protegemos los datos personales

Aplicamos medidas técnicas y organizativas adecuadas al riesgo, entre ellas:

  • cifrado en tránsito en todas las conexiones, y cookies de sesión seguras y restringidas al host en el dominio de la cuenta;
  • verificación del correo electrónico y las opciones de passkey o de segundo factor habilitadas para su Cuenta;
  • políticas de acceso a la base de datos y comprobaciones de rol que restringen el acceso a sus propios registros y a los registros de la organización que esté autorizado a gestionar;
  • verificación con hash de contraseñas y de claves de automatización cuando proceda, credenciales de servidor protegidas y acceso restringido a las funciones administrativas;
  • controles separados para la entrega del software, descritos en la página de seguridad; una versión preliminar sin firmar se identifica como tal en lugar de presentarse como una versión de producción firmada;
  • registro de las acciones de cuenta y administrativas sensibles para la seguridad;
  • un proceso coordinado de divulgación de vulnerabilidades, descrito en la página de seguridad.

Ningún sistema es perfectamente seguro. Cuando actuamos como responsable del tratamiento, notificamos una violación de la seguridad de los datos personales a la autoridad de control competente sin dilación indebida y, cuando sea posible, en un plazo de 72 horas desde que hayamos tenido constancia de ella, a menos que sea improbable que constituya un riesgo para los derechos y libertades de las personas. Explicamos cualquier retraso e informamos a las personas afectadas sin dilación indebida cuando sea probable que la violación entrañe un alto riesgo, con sujeción a las excepciones legales. Cuando actuamos como encargado del tratamiento, notificamos al responsable del tratamiento correspondiente conforme al Anexo B de los Términos. Notifique una cuenta comprometida o una vulnerabilidad a security@neo-built.com.

Volver al índice

10. Sus derechos y cómo ejercerlos

10.1 Sus derechos

Con sujeción a las condiciones y excepciones previstas en la legislación aplicable, sus derechos incluyen:

  • el acceso a los datos personales que conservamos sobre usted y la obtención de una copia;
  • la rectificación de los datos inexactos o incompletos;
  • la supresión de sus datos cuando ya no exista motivo para que los conservemos;
  • la limitación del tratamiento en las circunstancias que describe la ley;
  • la portabilidad: cuando el tratamiento sea automatizado y se base en el consentimiento o en un contrato, recibir los datos personales que usted haya facilitado en un formato estructurado, de uso común y de lectura mecánica, y que se transmitan a otro responsable del tratamiento cuando sea técnicamente posible;
  • oponerse al tratamiento basado en intereses legítimos, por motivos relacionados con su situación particular, y al marketing directo en cualquier momento;
  • retirar el consentimiento en cualquier momento cuando nos basemos en él, sin que ello afecte al tratamiento anterior a la retirada;
  • no ser objeto de una decisión basada únicamente en el tratamiento automatizado que produzca efectos jurídicos o similarmente significativos, con sujeción a las excepciones previstas en la ley;
  • presentar una reclamación ante una autoridad de control.

10.2 Cómo ejercerlos

Utilice el portal de la Cuenta para actualizar su perfil, solicitar una exportación, gestionar sesiones y dispositivos o solicitar la eliminación. La solicitud de exportación entra en nuestra cola de privacidad para recibir respuesta; también desbloquea una descarga ZIP protegida que contiene los datos de la cuenta y cualquier avatar guardado. Póngase en contacto con privacy@neo-built.com para otros datos personales o para obtener ayuda con cualquier derecho, incluso si no puede iniciar sesión. Solicitamos información adicional de identidad únicamente cuando sea razonablemente necesario. En virtud del RGPD, respondemos sin dilación indebida y en el plazo de un mes desde la recepción. Si la complejidad o el número de solicitudes justifican una prórroga de hasta dos meses adicionales, se lo comunicamos dentro del primer mes y explicamos los motivos. Las solicitudes son normalmente gratuitas; si una solicitud es manifiestamente infundada o excesiva, podemos cobrar una tasa razonable permitida o negarnos a atenderla, explicando el motivo y sus opciones de reclamación y de recurso judicial. No le penalizamos por ejercer sus derechos.

10.3 Reclamaciones y autoridades de control

Puede plantearnos su inquietud, pero no está obligado a hacerlo antes de reclamar ante una autoridad. En Suecia puede dirigirse a Integritetsskyddsmyndigheten (IMY), la Autoridad Sueca de Protección de la Privacidad, Box 8114, 104 20 Estocolmo, Suecia, imy@imy.se, www.imy.se. En virtud del RGPD también puede reclamar ante una autoridad del lugar donde resida habitualmente, trabaje o considere que se ha producido una infracción. Los residentes en el Reino Unido y en Suiza pueden dirigirse, respectivamente, a la Information Commissioner's Office o al Comisionado Federal de Protección de Datos e Información, cuando resulte aplicable la legislación correspondiente.

Volver al índice

11. Comunicaciones comerciales

Neobuilt utiliza Resend para las conversaciones de soporte y, en los programas de suscripción anual habilitados, para los recordatorios de renovación necesarios con su plan, fecha de renovación, importe y enlace de facturación. Supabase Auth puede enviar los mensajes configurados de confirmación, de recuperación y de cambio seguro de correo electrónico necesarios para su Cuenta, y Stripe puede enviar un recibo de pago u otro aviso del proveedor cuando esa función esté configurada allí. Este sitio no opera actualmente un remitente general de correos electrónicos de producto, de seguridad ni de marketing. Esos mensajes necesarios de cuenta y del proveedor son independientes y no le suscriben a comunicaciones comerciales. Las opciones de notificación guardadas no significan que hoy se envíe ningún mensaje comercial. No activaremos la renovación automática anual de autoservicio hasta que se hayan verificado el contenido y la entrega del aviso de renovación requerido. Antes de introducir comunicaciones comerciales, explicaremos la finalidad y obtendremos el consentimiento cuando sea necesario. Cualquier excepción para clientes existentes se utilizará únicamente si se cumplen todas las condiciones aplicables, incluidos productos similares pertinentes y una exclusión voluntaria clara y gratuita tanto al recopilar la dirección como en cada mensaje. Puede oponerse al marketing directo en cualquier momento en privacy@neo-built.com. No revelamos sus datos para las comunicaciones comerciales propias de otra organización.

Volver al índice

12. Cuentas de organización

Cuando una organización licencia nuestro Software para sus miembros, la creación, la invitación, la eliminación y la salida de miembros se gestionan actualmente a través de ventas o administración asistidas. En el portal de la Cuenta, los gestores autorizados pueden asignar, liberar y reasignar los puestos existentes y ver los nombres, roles, puesto y estado de activación de los miembros, así como el estado de las licencias de la organización. No pueden ver las direcciones de correo electrónico, las contraseñas, las passkeys, las licencias personales ni las sesiones de los miembros.

Para la administración del directorio, los roles y los Puestos conforme a las instrucciones documentadas de la organización, y para las muestras de soporte acordadas tratadas por su cuenta, actuamos como encargado del tratamiento conforme al Anexo B de los Términos del Servicio. La organización es responsable de sus finalidades y avisos. Para nuestra propia autenticación de cuentas, seguridad, cumplimiento de licencias, facturación y cumplimiento legal seguimos siendo responsable del tratamiento, incluso cuando usted utiliza la licencia de una organización. Puede dirigirse a la organización o a nosotros en relación con sus derechos; remitimos a la organización las solicitudes sobre datos tratados como encargado y gestionamos nosotros mismos las solicitudes sobre datos de los que somos responsable. La eliminación de la pertenencia pone fin al acceso de la organización; una Cuenta personal puede continuar por separado.

Volver al índice

13. Menores

Las Cuentas y las compras están destinadas a adultos de al menos 18 años, o la mayoría de edad superior que resulte aplicable. No dirigimos estos servicios a menores ni les invitamos a sabiendas a crear Cuentas. Si cree que conservamos datos personales de un menor, póngase en contacto con privacy@neo-built.com. Investigaremos y adoptaremos las medidas apropiadas, incluida la eliminación cuando no exista un motivo lícito para conservarlos. El requisito contractual de edad es independiente de cualquier norma nacional sobre el consentimiento de los menores al tratamiento de datos.

Volver al índice

14. Información para jurisdicciones concretas

14.1 Espacio Económico Europeo, Reino Unido y Suiza

El RGPD se aplica al tratamiento en el contexto de nuestro establecimiento sueco, incluso cuando la persona se encuentra fuera del EEE. Las leyes del Reino Unido y de Suiza se aplican según su propio ámbito y sus propios requisitos; no son idénticas al RGPD. Cualquier representante local requerido y las divulgaciones adicionales deben identificarse para el servicio correspondiente antes de que comience ese tratamiento.

14.2 Estados Unidos

Las leyes estatales de privacidad de los Estados Unidos tienen ámbitos, definiciones y derechos distintos. Cuando una de ellas se aplique a nuestro tratamiento, respetamos sus requisitos aplicables de acceso, corrección, eliminación, portabilidad, exclusión voluntaria, apelación y no discriminación. No vendemos datos personales ni los compartimos para publicidad conductual entre contextos, ni los utilizamos para publicidad dirigida. Las credenciales de la Cuenta pueden considerarse información personal sensible conforme a algunas leyes; las utilizamos para el acceso a la cuenta y la seguridad. Póngase en contacto con el buzón de privacidad para presentar una solicitud o impugnar nuestra respuesta. Un agente autorizado puede actuar cuando esté permitido, con sujeción a una verificación proporcionada. Se requiere un suplemento específico por estado si la legislación aplicable exige divulgaciones más allá de esta política.

14.3 Otros países

También puede tener derechos en virtud de otras leyes locales de privacidad aplicables. Póngase en contacto con el buzón de privacidad para obtener ayuda para ejercerlos. Esta política no sustituye un aviso local, un representante ni una vía de reclamación exigidos; estos deben proporcionarse para un servicio cuando resulten aplicables.

Volver al índice

15. Cambios en esta política

Actualizamos esta política cuando cambian nuestro tratamiento, nuestros proveedores o la ley. La fecha de entrada en vigor y la fecha del último cambio se muestran en la parte superior de la página, y mantenemos disponibles las versiones anteriores previa solicitud. Para los cambios sustanciales damos el aviso legalmente exigido a través del Sitio Web y de la Cuenta. Cuando la ley o el contrato aplicables exijan la entrega por correo electrónico, no haremos efectivo ese cambio hasta que exista un canal de entrega verificado. No aplicaremos un uso sustancialmente distinto de los datos personales ya recopilados sin una base lícita para ello, lo que puede implicar solicitar su consentimiento.

Volver al índice

16. Contacto

Las preguntas, solicitudes y reclamaciones sobre esta política se dirigen a privacy@neo-built.com. El soporte del producto se encuentra en support@neo-built.com, la facturación en billing@neo-built.com y los informes de seguridad en security@neo-built.com.

Identificación de la empresa y puntos de contacto
ConceptoDetalles
Denominación socialNeobuilt AB
País de constituciónSuecia
Número de organización559519-2781
Número de identificación a efectos del IVASE559519278101
Sitio Webwww.neo-built.com
Consultas generales y soportesupport@neo-built.com
Facturación y pedidosbilling@neo-built.com
Privacidad y solicitudes de los interesadosprivacy@neo-built.com
Informes de seguridadsecurity@neo-built.com

Volver al índice