¿Quién es el responsable del tratamiento?
EterSystem (España), la empresa que está detrás de Repify, es la responsable del tratamiento de los datos personales que recogemos sobre ti (el titular de la cuenta). Respecto a los datos de las reseñas de tus clientes, tú eres el responsable y Repify actúa como encargado del tratamiento, tal como se formaliza en nuestro contrato de encargo del tratamiento (DPA), disponible en dpo@repify.tech o en Ajustes → Cumplimiento.
Contrato de encargo del tratamiento (DPA)
Ofrecemos un DPA prefirmado que cubre el artículo 28 del RGPD. Descárgalo desde tu cuenta → Ajustes → Cumplimiento, o escribe a dpo@repify.tech para recibir una copia firmada por ambas partes.
Tus derechos
- Derecho de acceso: solicita una copia de todos los datos que tenemos sobre ti. Lo puedes hacer tú mismo desde los ajustes.
- Derecho de rectificación: corrige cualquier dato inexacto. Lo puedes hacer tú mismo desde los ajustes.
- Derecho de supresión: elimina tu cuenta y todos los datos asociados (salvo los registros fiscales obligatorios). Lo puedes hacer tú mismo.
- Derecho a la portabilidad: exporta tus datos en JSON o CSV. Lo puedes hacer tú mismo.
- Derecho a la limitación del tratamiento: suspende el tratamiento mientras se resuelve una reclamación. Escribe a dpo@repify.tech.
- Derecho de oposición: impide que tratemos tus datos para fines no esenciales (por ejemplo, analítica).
Respondemos a las solicitudes relacionadas con el RGPD en un plazo de 30 días, normalmente en 2 días laborables.
Bases jurídicas del tratamiento
- Contrato: tratamiento necesario para prestar el servicio que has contratado.
- Obligación legal: conservación de facturas (normativa fiscal española: 6 años).
- Interés legítimo: analítica de calidad del servicio y supervisión de la seguridad. Siempre anonimizado; puedes oponerte.
- Consentimiento: para cualquier email de marketing no esencial (siempre con suscripción voluntaria).
Nuestros subencargados
Enumeramos todos los subencargados que utilizamos, qué hacen y dónde almacenan los datos. La lista se actualiza cada vez que añadimos o retiramos uno. Suscríbete a los avisos de cambios de subencargados en dpo@repify.tech.
- Proveedor de alojamiento: infraestructura de la aplicación. Detalles en el contrato de encargo (DPA).
- Stripe (Irlanda): procesamiento de pagos. Datos: solo de facturación.
- OpenAI (endpoint de Irlanda): generación de borradores con IA. Datos: texto de la reseña + tono de marca; sin entrenamiento por contrato.
- Plausible (Alemania): analítica respetuosa con la privacidad. Anónima, sin datos personales.
- Postmark (Irlanda): envío de emails transaccionales.
Transferencias internacionales
No transferimos datos de clientes fuera de la UE, salvo las llamadas a la API del proveedor de IA descritas arriba. Cuando una transferencia es necesaria, utilizamos las cláusulas contractuales tipo (CCT) aprobadas por la Comisión Europea, junto con medidas complementarias (cifrado en tránsito y contratos que prohíben el entrenamiento).
Seguridad
Consulta nuestra página de seguridad completa. Lo más destacado: AES-256 en reposo, TLS 1.3 en tránsito, producción exclusivamente en la UE y OAuth2 con permisos limitados para acceder a Google.
Notificación de brechas
Si se produce una brecha de datos personales, lo notificamos a los clientes afectados y a la AEPD en un plazo de 72 horas, como exige el artículo 33 del RGPD. Nuestro plan interno de respuesta a incidentes se prueba cada trimestre.
Delegado de protección de datos
Nuestra delegada de protección de datos es Inés D., disponible en dpo@repify.tech. También puedes enviar correspondencia a la oficina: Calle de Atocha 21, 3ºA, 28012 Madrid, España.
Autoridad de control
España: Agencia Española de Protección de Datos (AEPD) — aepd.es. Si no estás satisfecho con cómo tratamos tus datos, tienes derecho a presentar una reclamación ante ella o ante la autoridad de protección de datos de tu país.