INFORMACIÓN LEGAL

Política de privacidad.

Última actualización: 27 de agosto de 2025. Se aplica a messagemind.ai y a la plataforma MessageMind.

Responsable del tratamiento TMMA SRLS
Ámbito territorial UE/EEE y todo el mundo

1. Quiénes somos y cómo contactar con nosotros

Responsable del tratamiento

TMMA SRLS (TMMA Società a Responsabilità Limitata Semplificata), Via Durazzo 28, 00195 Roma (RM), Italia. IVA IT17152861005 · Código fiscal 17152861005 · REA RM-1699774. Consultas generales: [email protected]. Cuestiones de privacidad: [email protected].

Encargado del tratamiento

Cuando MessageMind trata datos personales de Usuarios finales por cuenta de un Cliente, TMMA SRLS actúa como Encargado del tratamiento siguiendo estrictamente las instrucciones documentadas del Cliente y en virtud de un Acuerdo de tratamiento de datos (DPA) escrito que aplica el artículo 28 del RGPD.

Establecimiento y autoridad de control

El Responsable está establecido en Italia (Roma), dentro de la Unión Europea. Por tanto, esta Política y nuestros tratamientos están sujetos al RGPD conforme a su artículo 3, apartado 1, al realizarse en el contexto de las actividades de un establecimiento en la Unión. Nuestra autoridad de control principal es el Garante per la protezione dei dati personali (Italia). Los usuarios de la UE/EEE también pueden presentar una reclamación ante la autoridad de control de su residencia habitual, lugar de trabajo o lugar de la supuesta infracción.

Delegado de protección de datos

No se ha designado formalmente un DPO. La necesidad de nombrarlo se reevalúa periódicamente a medida que evoluciona la plataforma y se amplían las actividades de tratamiento.

2. Ámbito y relación con otros documentos

Esta Política de privacidad complementa los Términos y condiciones de MessageMind y el Acuerdo de tratamiento de datos (DPA) firmado con cada Cliente. Se aplica a los sitios web públicos de MessageMind, la plataforma, las API, el entorno de ejecución del chatbot y todas las integraciones que operamos.

Las cookies y tecnologías similares se rigen por una Política de cookies independiente. Los subencargados figuran en una Lista de subencargados que se mantiene actualizada a medida que cambia el conjunto de proveedores.

3. Definiciones principales

Cliente: la empresa que contrata MessageMind y configura la plataforma para su propio uso.

Usuario final: la persona que interactúa con un Cliente a través de MessageMind —por ejemplo, un huésped, un posible cliente, un paciente o un comprador—.

Datos personales: toda información sobre una persona física identificada o identificable, según la definición del artículo 4 del RGPD.

Categorías especiales: datos que revelan el origen racial o étnico, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, datos genéticos, datos biométricos, datos relativos a la salud, la vida sexual o la orientación sexual.

Tratamiento: cualquier operación realizada sobre Datos personales, ya sea automatizada o no —recogida, almacenamiento, consulta, transferencia o supresión—.

4. Qué recopilamos

A. Datos que proporcionas directamente

Información de la cuenta —nombre, correo, teléfono y función—; información de facturación —razón social, IVA, dirección de facturación y metadatos del instrumento de pago—; comunicaciones de soporte —mensajes, archivos adjuntos y tickets—; y los consentimientos expresos que prestes para marketing, grabaciones o funciones de IA.

B. Datos tratados a través de la Plataforma

Conversaciones intercambiadas entre los Usuarios finales y el Cliente —mensajes, transcripciones, archivos adjuntos y estado—; metadatos de integraciones —identificadores de canal, tokens OAuth y cargas de webhooks—; y las entradas y salidas del chatbot o de la IA necesarias para responder.

C. Datos recopilados automáticamente

Registros técnicos —IP, agente de usuario, marcas de tiempo y metadatos de solicitudes y respuestas— y analítica del producto —eventos seudonimizados utilizados para entender el uso y mejorar la fiabilidad—.

D. Categorías especiales

No solicitamos categorías especiales de datos. Si un Usuario final las comparte voluntariamente en una conversación, aplicamos salvaguardas adicionales —restricción de acceso, cifrado en reposo y conservación mínima— y nos amparamos en la excepción pertinente del artículo 9.

E. Menores

Los Servicios no están dirigidos a menores. En Italia, la edad mínima para prestar consentimiento directamente es de 14 años. Por debajo de esa edad, el tratamiento se basa en la autorización parental. Los Clientes son responsables de implantar controles de edad cuando su público lo requiera.

5. Por qué tratamos datos: fines y bases jurídicas

Nos amparamos en las bases jurídicas del artículo 6 del RGPD: ejecución de un contrato —art. 6.1.b—, cumplimiento de una obligación legal —art. 6.1.c—, intereses legítimos —art. 6.1.f— y consentimiento —art. 6.1.a— cuando esta sea la base adecuada, como en marketing, cookies no esenciales o grabaciones.

Las categorías especiales solo se tratan cuando resulta aplicable una excepción del artículo 9, por ejemplo el consentimiento explícito o la formulación, el ejercicio o la defensa de reclamaciones.

6. Grabaciones de reuniones, llamadas y vídeo

MessageMind nunca graba llamadas, reuniones ni vídeo de forma predeterminada. La grabación es una función voluntaria que solo se activa después de recabar el consentimiento informado y explícito de todos los participantes.

Fines

Control de calidad, formación, resolución de disputas, transcripción y, cuando el Cliente lo habilite expresamente, tratamiento posterior con IA, como resúmenes y enriquecimiento del CRM.

Controles

Antes de iniciar la grabación se muestra un aviso visual o sonoro. Los participantes pueden negarse y, cuando sea técnicamente posible, el sistema debe ofrecer una alternativa sin grabación.

Almacenamiento y acceso

Las grabaciones se almacenan cifradas en reposo, con acceso basado en funciones y limitado a los usuarios autorizados del Cliente y al personal de MessageMind que las necesite estrictamente para prestar soporte.

Herramientas de reuniones de terceros

Cuando las grabaciones se realizan mediante herramientas de reuniones de terceros —por ejemplo, plataformas de videoconferencia—, el aviso de privacidad de la propia herramienta se aplica además de esta Política.

7. Qué hacemos con los datos

  • Prestar, operar y mantener los Servicios contratados por el Cliente.
  • Encaminar, almacenar y entregar conversaciones entre Usuarios finales y Clientes a través de distintos canales.
  • Ejecutar las funciones de IA habilitadas por el Cliente —respuestas, resúmenes, cualificación y programación—.
  • Mantener la seguridad, prevenir el fraude y los abusos, depurar fallos y proteger la disponibilidad.
  • Cumplir obligaciones legales —fiscales, contables, solicitudes lícitas y registros de actividades de tratamiento—.
  • Mejorar la fiabilidad, la calidad y el rendimiento del producto mediante señales agregadas o seudonimizadas.
  • Comunicarnos con el Cliente sobre los Servicios, incluidos los avisos de servicio y seguridad.

No vendemos Datos personales. De forma predeterminada, no utilizamos el contenido de los Usuarios finales para entrenar modelos de IA de terceros. Cualquier excepción exige la aceptación explícita y documentada del Cliente.

8. Comunicación de datos

8.1 Encargados y subencargados

Utilizamos proveedores de infraestructura, comunicaciones e IA que actúan como subencargados en virtud de acuerdos escritos. La lista vigente se publica en la Lista de subencargados y se actualiza a medida que cambia la arquitectura de proveedores.

8.2 Socios de canal e integraciones habilitados por el Cliente

Cuando el Cliente conecta un canal o sistema de terceros, los datos fluyen hacia ese proveedor y desde él conforme a su propio aviso de privacidad. Esto incluye, entre otros, Meta —Facebook, Instagram y WhatsApp Business—, Twilio, Gmail, Outlook/Microsoft 365, Shopify, WooCommerce, Squarespace, Calendly, Stripe, Revolut, Zapier, Make y n8n.

8.3 Compromisos de uso limitado para determinadas API

En API como Gmail y Microsoft Graph respetamos los requisitos de uso limitado del proveedor: los datos consultados a través de esas API solo se utilizan para prestar la función visible para el usuario; no se transfieren a terceros salvo cuando resulte necesario para esa función; no se utilizan para publicidad; y las personas no acceden a ellos salvo por motivos de seguridad, jurídicos o con el consentimiento explícito del usuario.

8.4 Asesores profesionales y autoridades

Podemos comunicar datos a auditores, abogados, contables, aseguradoras y autoridades competentes cuando sea necesario para defender derechos, cumplir la ley o responder a una solicitud vinculante.

8.5 Operaciones societarias

En una fusión, adquisición o transmisión de activos, los datos pueden compartirse con la contraparte bajo obligaciones de confidencialidad. Informaremos a los Clientes y, cuando corresponda, a los Usuarios finales.

9. Marketing, comunicaciones a clientes existentes, telemarketing y RPO

El marketing por correo, SMS y WhatsApp solo se envía cuando existe un consentimiento válido. Todos los mensajes ofrecen una forma sencilla y gratuita de darse de baja, que respetamos sin demora.

Las comunicaciones promocionales limitadas sobre productos similares dirigidas a clientes existentes —soft spam— están permitidas por el artículo 130.4 del Codice Privacy, con la misma posibilidad de oponerse en cualquier momento y en el punto de recogida.

Las campañas de telemarketing respetan el Registro Pubblico delle Opposizioni (RPO) italiano. Antes de lanzar una campaña se excluyen los números inscritos en el RPO.

10. Cookies, SDK y tecnologías similares

Las cookies estrictamente necesarias se instalan sin consentimiento porque hacen falta para prestar los Servicios. Las cookies no esenciales —analítica, marketing y elaboración de perfiles— solo se activan después de que el usuario preste su consentimiento mediante el banner de cookies.

No utilizamos patrones engañosos. El banner ofrece las opciones «aceptar», «rechazar» y «preferencias» con igual relevancia. Cerrar el banner no equivale a consentir y todas las tecnologías no esenciales permanecen desactivadas.

No generamos huellas digitales de dispositivos sin consentimiento. La Política de cookies independiente contiene todos los detalles, incluidos nombres, duraciones y proveedores.

11. Funciones de IA y proveedores de modelos

11.1 Alcance del tratamiento con IA

La plataforma utiliza grandes modelos de lenguaje y audio para generar respuestas, transcribir audio, resumir conversaciones, clasificar intenciones y ayudar a los agentes. La IA solo interviene en las funciones que haya habilitado el Cliente.

11.2 Compromiso de no entrenar ni compartir

De forma predeterminada, el contenido de los Usuarios finales no se utiliza para entrenar modelos de MessageMind ni de terceros. Cuando existe esa opción, los contratos con los subencargados les obligan a desactivar el entrenamiento con nuestras instrucciones y resultados. Cualquier excepción exige la aceptación explícita y escrita del Cliente.

11.3 Minimización y ocultación de datos

Cuando es posible, ocultamos de las instrucciones los identificadores directos —correos, números de teléfono y números de tarjeta— que no sean estrictamente necesarios para responder. El tamaño de las instrucciones y el contexto se reducen al mínimo necesario.

11.4 Llamadas, audio y grabaciones

El audio solo se trata cuando el Cliente habilita funciones de voz. Las grabaciones, transcripciones e incrustaciones derivadas heredan las reglas de conservación de la función correspondiente y se eliminan previa solicitud, salvo excepciones por obligación de conservación jurídica.

11.5 Clonación personalizada de voz —opcional—

Base jurídica y consentimiento. La clonación de voz solo se ofrece con el consentimiento explícito del titular de la voz y una descripción clara de la finalidad, la duración y el derecho de revocación.

Limitación de la finalidad. Una voz clonada se utiliza exclusivamente para los fines aceptados por su titular y en la instancia concreta de MessageMind que solicitó la clonación.

Aislamiento. Los modelos de voz se aíslan por instancia y no se comparten entre Clientes. Tampoco se utilizan para ajustar modelos fundacionales de terceros.

Sin suplantación ni identificación. Las voces clonadas no pueden utilizarse para suplantar a otras personas, eludir la autenticación ni sortear la identificación basada en la voz.

Entradas y artefactos. El audio de origen, las instrucciones, las transcripciones y los artefactos intermedios se almacenan cifrados, con acceso estrictamente limitado a los ingenieros que los necesiten para la prestación o el soporte.

Conservación y supresión. Los clones de voz se eliminan cuando se revoca el consentimiento, finaliza el contrato subyacente o vence el plazo de conservación acordado con el titular de la voz.

Transparencia para los Usuarios finales. Cuando una voz clonada habla con Usuarios finales, el Cliente es responsable de facilitar la información exigida por la legislación aplicable —por ejemplo, las obligaciones de transparencia del Reglamento de IA—.

11.6 Funciones y contratos de los proveedores

Los proveedores de IA actúan como subencargados en virtud de DPA firmados que aplican el artículo 28 del RGPD. La Lista de subencargados identifica a los proveedores y sus funciones.

11.7 Supervisión humana, equidad y seguridad

Los administradores del Cliente pueden revisar, sustituir o desactivar los resultados de la IA. Los flujos delicados —por ejemplo, médicos o financieros— incorporan mecanismos de control y vías de derivación a personas. Los resultados se evalúan periódicamente en materia de seguridad, precisión y sesgos.

12. Transferencias internacionales de datos

Preferimos el almacenamiento principal en la UE/EEE. Cuando se necesita una transferencia fuera del EEE —por ejemplo, a un proveedor de modelos de Estados Unidos—, utilizamos las cláusulas contractuales tipo (CCT), el Marco de Privacidad de Datos UE-EE. UU. si el destinatario está certificado y las medidas complementarias adecuadas para el destino.

13. Seguridad

Protegemos la plataforma mediante TLS 1.2 o superior durante el tránsito; cifrado AES-256 en reposo; control de acceso basado en funciones; prácticas de ciclo de vida de desarrollo seguro —revisión de código, análisis de dependencias y gestión de secretos—; procedimientos de continuidad de negocio; y formación periódica del personal.

En caso de violación de datos personales, notificamos a la autoridad de control competente en un plazo de 72 horas cuando sea probable que entrañe un riesgo para las personas, e informamos sin demora indebida a los interesados afectados cuando el riesgo sea alto.

14. Plazos de conservación

Conservamos los datos solo durante el tiempo necesario para los fines descritos, más el periodo mínimo exigido por ley. La tabla resume nuestros valores predeterminados; los elementos configurables por el Cliente pueden modificarse en los ajustes correspondientes.

Categoría de datosConservación habitualNotas
Datos de la cuenta del ClienteVigencia del contrato + 24 mesesSe eliminan antes previa solicitud verificada, salvo que sean necesarios para reclamaciones.
Tokens OAuth y configuración de integracionesMientras la integración esté activa + 30 díasLos tokens están cifrados; la revocación elimina el acceso de inmediato.
Registros de llamadas a API y webhooksDe 12 a 18 mesesPara fines de fiabilidad, seguridad y auditoría.
Facturación y facturas10 añosLegislación civil y fiscal italiana.
Tickets y correos de soporte36 mesesPuede ampliarse para reclamaciones.
Grabaciones de reuniones y llamadas12 mesesSalvo que se solicite antes su supresión.
Registros de conversaciones —Usuarios finales—Configurable por el Cliente; 24 meses de forma predeterminadaEl Responsable puede modificarlo.
Datos de comercio electrónico —Shopify, Woo y Squarespace—Configurable por el Cliente; 24 meses de forma predeterminadaNo incluye los datos completos de tarjetas.
Datos de programación —Calendly—Configurable por el Cliente; 24 meses de forma predeterminadaNombre y correo del invitado y franjas horarias.
Metadatos de operaciones de pago —Stripe y Revolut—Configurable por el Cliente; normalmente 36 mesesSin PAN ni CVV completos.
Registros de seguridad12 mesesSe amplía si existe una investigación en curso.
Analítica del producto —seudónima—24 mesesMenos tiempo si se retira el consentimiento.
Identificadores de cookiesSegún la Política de cookiesSe respetan los ajustes del dispositivo.

15. Tus derechos

Con sujeción a las condiciones de los artículos 15 a 22 del RGPD, tienes derecho a acceder a tus datos, rectificarlos, suprimirlos, limitar su tratamiento, obtener su portabilidad, oponerte a los tratamientos basados en intereses legítimos, retirar el consentimiento cuando sea la base jurídica y no ser objeto de una decisión basada únicamente en un tratamiento automatizado que produzca efectos jurídicos o de importancia similar para ti.

Cómo ejercer estos derechos

Escribe a [email protected]. Los Usuarios finales deben contactar primero con el Cliente; remitiremos la solicitud al Cliente y le ayudaremos como Encargado.

Reclamaciones

Los usuarios de la UE/EEE pueden presentar una reclamación ante la autoridad de control de su residencia habitual, lugar de trabajo o lugar de la supuesta infracción.

16. Responsabilidades del Responsable y del Encargado

Cuando MessageMind es Responsable —sitios web, marketing, facturación y operaciones internas—, determina los fines y medios del tratamiento. Cuando es Encargado —prestación de los Servicios a un Cliente—, el Cliente determina los fines y medios dentro de los límites del DPA y de la configuración de la plataforma.

Cada parte responde de su parte de las obligaciones: avisos a los Usuarios finales, recogida lícita, configuración del público, reglas específicas de cada canal, modificaciones de los plazos de conservación y respuesta a las solicitudes de los interesados.

17. Integraciones e información específica por canal

17.1 Plataformas de comercio electrónico

Shopify, WooCommerce y Squarespace Commerce: se transfieren metadatos de pedidos, clientes y conversaciones para responder con conocimiento del pedido, actualizar estados y prestar soporte posventa. Nunca se obtienen datos de tarjetas; los procesadores de pago los gestionan directamente.

17.2 Programación

Calendly: se tratan el nombre y correo del invitado, la franja horaria y las respuestas del formulario de reserva para confirmar reuniones y enriquecer el contexto de la conversación.

17.3 Pagos

Stripe y Revolut: tratamos metadatos de operaciones de pago —estado, identificadores e importes— para confirmar transacciones y generar recibos. No almacenamos números completos de tarjetas ni CVV.

17.4 Conectores de correo y correo web

SMTP/IMAP personalizado, Gmail y Outlook/Microsoft 365: la plataforma accede a los mensajes de la bandeja dentro del alcance autorizado mediante OAuth para prestar funciones relacionadas con el correo. Se aplican las reglas de uso limitado cuando lo exige el proveedor.

17.5 Telecomunicaciones y mensajería

Twilio para SMS y voz, y WhatsApp mediante Meta o Twilio para mensajería: se tratan números telefónicos, contenido de mensajes y metadatos de llamadas para entregar la conversación en esos canales.

17.6 Plataformas de automatización y API personalizadas

Zapier, Make/Integromat, n8n y webhooks personalizados: los datos compartidos dependen del flujo configurado por el Cliente. El Cliente responde de la licitud de los campos que circulan por estas plataformas.

17.7 Otros conectores de conocimiento y almacenamiento

Las bases de conocimiento, el almacenamiento de archivos y los conectores de CRM se tratan dentro del alcance autorizado al conectarlos y únicamente para prestar la función activada por el Cliente.

18. Decisiones automatizadas y elaboración de perfiles

La plataforma no toma sin intervención humana decisiones que produzcan efectos jurídicos o de importancia similar. Las respuestas sugeridas por IA y la puntuación de posibles clientes son orientativas; los administradores del Cliente pueden revisarlas, sustituirlas o desactivarlas.

19. Protección de datos desde el diseño y evaluaciones de impacto

La privacidad desde el diseño y por defecto forma parte de nuestro ciclo de desarrollo. Cuando sea probable que una nueva función entrañe un alto riesgo para los derechos y libertades de las personas, realizamos una evaluación de impacto relativa a la protección de datos (EIPD) y consultamos a la autoridad de control cuando resulta obligatorio.

20. Usuarios internacionales

Si accedes a los Servicios desde fuera de la UE/EEE, reconoces que los datos pueden tratarse en la UE/EEE y, cuando resulte necesario, en jurisdicciones ajenas al EEE bajo las salvaguardas descritas en la sección 12.

21. Cambios en esta Política

Actualizamos esta Política periódicamente. La fecha de versión indicada al principio refleja la última actualización. Los cambios sustanciales se comunican previamente a través de la plataforma o por correo.

22. Contacto

Cuestiones de privacidad: [email protected].

TMMA SRLS, Via Durazzo 28, 00195 Roma (RM), Italia.

Los usuarios de la UE/EEE pueden contactar con la autoridad de control de su residencia habitual, lugar de trabajo o lugar de la supuesta infracción.

23. Gobernanza, responsabilidad proactiva y auditorías

Mantenemos políticas internas sobre seguridad de la información, protección de datos, gestión de proveedores, respuesta a incidentes, conservación y uso aceptable. Los controles se revisan periódicamente y se adaptan a la evolución de las amenazas y al alcance de la plataforma.

Los Clientes con derecho contractual de auditoría pueden ejercerlo conforme a las condiciones acordadas en el DPA, con un preaviso razonable y bajo confidencialidad.

24. Clasificación de datos y reglas de tratamiento

Los datos se clasifican como públicos, internos, confidenciales o restringidos. Las reglas de tratamiento —almacenamiento, tránsito, comunicación, conservación y eliminación— se ajustan a la clasificación. Los datos restringidos —por ejemplo, credenciales, secretos y categorías especiales— reciben la máxima protección.

25. Medidas técnicas y organizativas de seguridad —versión ampliada—

Segmentación de red, principio de privilegio mínimo, gestión de secretos con rotación, análisis de vulnerabilidades de dependencias, CI/CD reforzada, revisión de código, registros de auditoría, copias de seguridad con recuperación a un punto temporal, pruebas periódicas de restauración y simulacros de respuesta a incidentes.

Seguridad de los equipos: cifrado completo del disco, inscripción en MDM, detección en los dispositivos, gestor de contraseñas y autenticación multifactor respaldada por hardware en sistemas críticos.

26. Solicitudes gubernamentales y de las fuerzas de seguridad

Solo respondemos a solicitudes válidas, lícitas y dirigidas correctamente. Nos oponemos a las que sean excesivamente amplias o no cumplan los requisitos jurídicos de la jurisdicción. Cuando la ley lo permite, avisamos al Cliente afectado antes de comunicar los datos.

27. Gestión de solicitudes de los interesados

Acusamos recibo de las solicitudes sin demora indebida y respondemos en un mes, prorrogable otros dos cuando sean complejas o numerosas. Verificamos proporcionalmente la identidad del solicitante, remitimos la solicitud al Cliente cuando MessageMind actúa como Encargado y conservamos un registro interno para demostrar la responsabilidad proactiva.

28. Gestión del consentimiento, cookies y centro de preferencias —versión ampliada—

Utilizamos una plataforma de gestión del consentimiento que registra para cada usuario las categorías aceptadas o rechazadas, la marca de tiempo, la versión del texto del banner y la forma en que se recabó el consentimiento. Los usuarios pueden cambiar sus preferencias en cualquier momento mediante el centro de preferencias.

29. Detalles y alcances avanzados de las integraciones

29.1 Shopify

Los alcances de OAuth se limitan a lo que requieren las funciones activadas. Las lecturas habituales incluyen pedidos, clientes y metadatos de conversaciones. Las escrituras —por ejemplo, etiquetar un pedido o publicar una nota— se rigen por la configuración del Cliente.

29.2 WooCommerce

Se conecta mediante claves de API REST con los permisos mínimos necesarios. La lectura de pedidos y clientes permite responder con conocimiento del pedido y enviar mensajes proactivos.

29.3 Squarespace

Se conecta mediante las API de Squarespace Commerce para leer pedidos y metadatos de clientes destinados al soporte y a los flujos posteriores a la compra.

29.4 Calendly

Los alcances de OAuth cubren invitados, eventos programados y webhooks del ciclo de reserva. Se utilizan para leer datos de invitados y responder teniendo en cuenta la programación.

29.5 Stripe

Se utiliza una clave de API restringida u OAuth con acceso de lectura a operaciones de pago y clientes. Sirve para confirmar pagos y aportar el contexto de los recibos en las conversaciones.

29.6 Revolut

El acceso a la API empresarial se limita a la lectura de operaciones de pago. Tiene la misma finalidad que Stripe: confirmaciones y recibos dentro de la conversación.

29.7 Gmail y Outlook

Los alcances de OAuth se reducen a lo que necesita el conector —leer, enviar y modificar etiquetas—. Se aplican reglas de uso limitado: los datos no se utilizan para publicidad, no se transfieren fuera de la función y ninguna persona los lee salvo por motivos de seguridad, jurídicos o con consentimiento explícito.

29.8 Twilio y WhatsApp

Los números de teléfono, las cargas de SMS, los metadatos de llamadas de voz y las grabaciones —cuando están habilitadas— pasan por Twilio. La mensajería de WhatsApp Business se rige por las políticas de Meta y la aprobación de plantillas.

29.9 Zapier, Make y n8n

Los webhooks y activadores intercambian los campos que el Cliente asigna en su flujo. El Cliente responde de la licitud de los datos enviados o recibidos mediante estas automatizaciones.

30. Transparencia, equidad y evaluación de la IA

Documentamos la finalidad prevista y los límites de cada función de IA. Los resultados se evalúan periódicamente conforme a criterios de calidad, seguridad y sesgos; los modos de fallo determinan los mecanismos de control y el perfeccionamiento de las instrucciones o de la lógica de encaminamiento. La intervención de la IA se comunica a los Usuarios finales cuando lo exige la ley.

31. Menores y autorización parental —versión ampliada—

La plataforma no está diseñada para menores de la edad mínima italiana —14 años—. Cuando el público de un Cliente incluya menores, el Cliente es responsable del control de edad, el mecanismo de autorización parental y los avisos correspondientes. Proporcionamos salvaguardas configurables para facilitarlo.

32. Canales de denuncia y comunicación

Las dudas sobre la licitud del tratamiento, los incidentes de seguridad o el incumplimiento de esta Política pueden comunicarse confidencialmente a [email protected]. Protegemos a los denunciantes frente a represalias conforme a la legislación aplicable.

33. Portabilidad de datos y formatos de exportación

Los Clientes pueden exportar los datos de la cuenta, las conversaciones y la configuración en formatos estructurados y de lectura automática, normalmente JSON o CSV. El Cliente gestiona las solicitudes de portabilidad de los Usuarios finales con nuestra ayuda como Encargado.

34. Términos específicos de cada servicio y prevalencia

Algunas funciones e integraciones se rigen por condiciones adicionales —por ejemplo, una adenda del DPA específica de una función o las condiciones del propio proveedor—. En caso de conflicto, el documento más específico prevalece para esa función concreta, mientras esta Política sigue siendo el marco general.

Anexo A. Ejemplos de actividades de tratamiento —resumen del registro—

ActividadCategorías de datosDestinatariosConservación
Gestión de cuentasIdentidad, contacto y facturaciónEquipos internos y contableContrato + 24 meses
Entrega de conversacionesMensajes, archivos adjuntos e identificadoresSocios de canal y proveedores de infraestructuraConfigurable por el Cliente; 24 meses de forma predeterminada
Respuestas y resúmenes de IAInstrucciones, resultados y transcripcionesProveedores de modelos —subencargados—Según la función; sin entrenamiento de forma predeterminada
Facturación y emisión de facturasEmpresa, IVA y contenido de facturasProcesador de pagos y autoridades fiscales10 años —legislación fiscal—
SoporteContenido y archivos adjuntos de ticketsHerramientas de soporte y equipos internos36 meses
Supervisión de seguridadIP, agente de usuario y registros de auditoríaProveedor SIEM y equipos internos12 meses

Anexo J. Matriz de bases jurídicas —ejemplos—

TratamientoBase jurídicaNotas
Creación de cuentas y prestación del servicioContrato — art. 6.1.bNecesario para prestar los Servicios.
Facturación y emisión de facturasObligación legal — art. 6.1.cLegislación civil y fiscal italiana.
Seguridad y prevención del fraudeIntereses legítimos — art. 6.1.fPonderados frente a los derechos del usuario.
Analítica del producto —seudónima—Intereses legítimos — art. 6.1.fCuando no se requiere consentimiento.
Correos y SMS comercialesConsentimiento — art. 6.1.aLibre, granular y revocable.
Comunicaciones a clientes existentesArt. 130.4 del Codice PrivacyOposición posible en cualquier momento.
Cookies no esencialesConsentimientoRecabado mediante la plataforma de gestión del consentimiento.
Grabación de llamadas o reunionesConsentimiento explícitoSe muestra un aviso antes de grabar.
Clonación de vozConsentimiento explícito del titular de la vozFinalidad limitada y aislamiento por instancia.
Categorías especiales compartidas voluntariamenteExcepción del art. 9 —normalmente consentimiento explícito—Se aplican salvaguardas adicionales.

Anexo K. Plantilla de evaluación de intereses legítimos —resumen—

Para cada tratamiento basado en intereses legítimos realizamos una prueba en tres pasos: 1) finalidad, el interés perseguido; 2) necesidad, si el tratamiento es necesario y proporcionado para esa finalidad; y 3) ponderación, los intereses, derechos y expectativas razonables de los interesados. El resultado se documenta y revisa periódicamente.

Anexo L. Supuestos y lista de comprobación de la EIPD

Entre los supuestos figuran el tratamiento a gran escala de categorías especiales; la supervisión sistemática; usos novedosos de IA o datos biométricos; la combinación de conjuntos de datos de maneras que las personas no esperarían razonablemente; el tratamiento que implica a menores a gran escala; y cualquier función que una autoridad de control considere de alto riesgo.

La lista de comprobación de la EIPD incluye: descripción del tratamiento, necesidad y proporcionalidad, evaluación de riesgos, controles, riesgo residual y consulta a la autoridad de control cuando sea obligatoria.

Anexo M. Catálogo no exhaustivo de controles de seguridad

Identidad y acceso —SSO, MFA y RBAC—; cifrado —TLS 1.2 o superior y AES-256 en reposo—; gestión de claves con rotación; segmentación de red; ciclo de desarrollo seguro —revisión de código, SAST y análisis de dependencias—; registros de auditoría; copias de seguridad y recuperación ante desastres; gestión de riesgos de proveedores; trabajo remoto seguro; formación periódica de concienciación; y procedimientos de respuesta a incidentes.

Anexo N. Categorías de cookies y correspondencia con la plataforma de consentimiento

CategoríaFinalidad¿Requiere consentimiento?Control en la plataforma
Estrictamente necesariasAutenticación, seguridad, equilibrio de carga e idiomaNoSiempre activadas
FuncionalesRecordar preferencias y mejorar la experienciaFuncionales
AnalíticaAnalítica seudónima del productoAnalítica
MarketingPublicidad, atribución y retargetingMarketing
Elaboración de perfilesPerfiles de comportamiento para personalizaciónElaboración de perfiles

Anexo O. Ejemplo abreviado de registro del artículo 30

Responsable: TMMA SRLS. Actividad: generación de respuestas asistida por IA. Categorías de datos: contenido de conversaciones e identificadores. Categorías de interesados: Usuarios finales de los Clientes de MessageMind. Destinatarios: subencargados de alojamiento e IA. Transferencias: almacenamiento principal en la UE/EEE, con CCT y el Marco de Privacidad de Datos cuando corresponda. Conservación: según la sección 14. Medidas de seguridad: según la sección 13 y el anexo M.

Anexo P. Política de transparencia sobre solicitudes de las fuerzas de seguridad

Registramos de forma agregada el número, el tipo y el resultado de las solicitudes de las fuerzas de seguridad, y nos comprometemos a publicar métricas de transparencia cuando el volumen sea significativo. Avisamos a los Clientes antes de comunicar datos salvo que la ley lo prohíba.

Anexo Q. Proveedores de modelos y tratamiento de datos —marcadores provisionales—

La Lista de subencargados contiene la relación vigente de subencargados de IA, las regiones donde tratan datos y sus compromisos contractuales sobre entrenamiento y conservación; se mantiene actualizada a medida que evoluciona la arquitectura de proveedores.

Anexo R. Calendarios de supresión de datos y periodos de copias de seguridad

La supresión lógica se propaga sin demora a los almacenes principales. Las copias cifradas vencen en un periodo móvil —normalmente de 30 días—, tras el cual los datos son irrecuperables. Al restaurar una copia se vuelve a aplicar el registro de supresiones más reciente para evitar recuperar registros ya eliminados.

Anexo S. Política de audio y clonación de voz con IA y modelos de consentimiento

S.1 Consentimiento para grabación y transcripción —aviso de llamada—

«Esta llamada se está grabando y transcribiendo para fines de calidad, formación y soporte asistido por IA. Puedes oponerte ahora y, cuando esté disponible, pasaremos a una alternativa sin grabación. Consulta nuestra Política de privacidad para saber cómo tratamos tus datos».

S.2 Clonación personalizada de voz — consentimiento explícito

«Autorizo a TMMA SRLS (MessageMind) a crear un modelo de voz sintética a partir de mis grabaciones de voz, para que lo utilice exclusivamente la instancia indicada anteriormente, solo para los fines descritos y durante el plazo de conservación acordado. He recibido información sobre mi derecho a retirar este consentimiento en cualquier momento sin necesidad de justificarlo».

S.3 Texto de revocación

«Revoco el consentimiento que presté anteriormente para crear y utilizar un modelo de voz sintética a partir de mi voz. Entiendo que el modelo de voz se eliminará en el plazo indicado en la Política de privacidad y que ello no afectará a los usos anteriores realizados lícitamente».

S.4 Usos prohibidos

Las voces sintéticas no pueden utilizarse para suplantar a otras personas, inducir a error a los Usuarios finales sobre la naturaleza del hablante cuando la ley exija informarlo, eludir la autenticación ni perseguir fines ilícitos, discriminatorios o de acoso.

S.5 Seguridad y acceso

Los modelos de voz, el audio de origen y los artefactos derivados se cifran en reposo. El acceso se limita a los ingenieros que participan estrictamente en la prestación o el soporte, y se registra y revisa periódicamente.

¿Tienes alguna pregunta sobre esta Política? Escribe a [email protected].

Volver arriba