Política de privacidad
Esta política de privacidad explica cómo Startbase LTD («Startbase», «nosotros», «nos» o «nuestro») recopila, usa, comunica y protege los datos personales cuando usted utiliza ActionFlows.ai (el «Servicio»). Startbase LTD es una sociedad inscrita en Inglaterra y Gales con el número de sociedad 15278821. Nuestro domicilio social es 24-26 Arcadia Avenue, FIN009, London, England, N3 2JU.
A efectos de esta política de privacidad, Startbase LTD es el responsable del tratamiento de los datos personales que tratamos sobre usted como usuario del Servicio, salvo cuando tratemos datos por cuenta de una organización cliente en virtud de un acuerdo de encargo del tratamiento.
Si no está de acuerdo con esta política, no utilice el Servicio.
Esta política debe leerse junto con:
Consultas: [email protected]. Solicitudes de acuerdo de encargo del tratamiento: [email protected].
1. Qué cubre esta política
Esta política cubre los datos personales tratados a través de nuestro sitio web en ActionFlows.ai, de la aplicación ActionFlows y de la asistencia relacionada. No sustituye las políticas de privacidad de los proveedores de modelos de IA, integraciones o servidores MCP de terceros que usted decida conectar. Esos proveedores tratan los datos con arreglo a sus propios términos una vez que salen de nuestro Servicio.
2. Definiciones
Servicio designa el sitio web ActionFlows.ai, la aplicación, las API y las funciones relacionadas, operados por Startbase LTD.
Datos personales designa la información relativa a una persona física viva identificada o identificable.
Organización designa un espacio de trabajo o una cuenta de organización en el Servicio, incluida una organización personal.
Usted designa a un visitante, un usuario registrado o un miembro de una organización que utiliza el Servicio.
3. Datos personales que recopilamos
Datos que usted nos facilita
Según cómo use el Servicio, esto puede incluir:
- Nombre, dirección de correo electrónico y contraseña (si se registra con correo electrónico)
- Nombre de la organización o de la empresa y datos de facturación
- Mensajes de asistencia, comentarios y archivos que nos envíe
- Diseños de flujos, configuración de flujos de trabajo, prompts y otros contenidos que cree
- Claves API, tokens OAuth y otras credenciales que almacene para que los flujos puedan llamar a servicios de terceros
- Datos de perfil que decida añadir
No almacenamos números completos de tarjeta de pago en nuestros sistemas. Los pagos los tramita Stripe. El aviso de privacidad de Stripe está en https://stripe.com/privacy.
Inicio de sesión con Google
Puede crear una cuenta o acceder a ella con Google. Si lo hace, recibimos los identificadores de cuenta que Google facilita (por lo general, nombre, dirección de correo electrónico e identificador de cuenta del proveedor) para autenticarle. GitHub y proveedores similares pueden usarse como integraciones dentro de un flujo. En la actualidad no se ofrecen como método de inicio de sesión en el Servicio.
Datos recopilados de forma automática
Cuando usa el Servicio, recopilamos datos técnicos y de uso necesarios para operarlo, protegerlo y mejorarlo. Por lo general incluyen la dirección IP, las características del navegador y del dispositivo, la ubicación aproximada derivada de la dirección IP, las marcas temporales, las páginas y funciones usadas, los registros de diagnóstico y los informes de error. No usamos GPS ni el permiso de ubicación del dispositivo para rastrear su ubicación física.
También usamos cookies y tecnologías similares, según se describe en la política de cookies.
Datos de organizaciones y administradores
Si se une a una organización, los administradores pueden ver la pertenencia, el acceso y la información de uso de esa organización. Pueden pedirnos que restrinjamos o eliminemos el acceso de un miembro.
4. Cómo usamos los datos personales y las bases jurídicas
Tratamos datos personales para:
- Crear y administrar cuentas, organizaciones y la autenticación
- Prestar el Servicio, incluida la ejecución de los flujos, agentes, programaciones y API que solicite
- Tramitar suscripciones, créditos, facturas y registros fiscales a través de Stripe
- Prestar asistencia y comunicar información sobre el Servicio (seguridad, facturación y cambios sustanciales)
- Enviar comunicaciones de marketing solo cuando haya prestado su consentimiento o cuando resulte de aplicación otra base jurídica, con opción de baja
- Mantener la seguridad, prevenir abusos y fraude, y depurar el Servicio
- Cumplir la ley, hacer valer nuestros términos y proteger nuestros derechos legales
- Conocer el uso agregado del producto para mejorar el Servicio
Cuando resulte de aplicación el RGPD del Reino Unido o el RGPD de la UE, nos basamos en una o varias de las siguientes bases:
- Contrato: para prestar el Servicio que ha solicitado
- Intereses legítimos: para proteger, operar y mejorar el Servicio, siempre que sobre esos intereses no prevalezcan sus derechos
- Consentimiento: para las cookies no esenciales y para el marketing cuando se requiera consentimiento
- Obligación legal: para las obligaciones fiscales, contables y regulatorias
No usamos datos de categorías especiales (datos sensibles) como una función del producto. No utilice el Servicio para almacenar datos de salud, biométricos u otros datos de categorías especiales, salvo que cuente con una base jurídica y con un acuerdo adecuado con nosotros.
5. Cookies y tecnologías similares
Usamos cookies necesarias y almacenamiento local para operar el Servicio. Las tecnologías de analítica y marketing se cargan solo con su consentimiento. Los detalles, las categorías y el modo de cambiar sus opciones figuran en la política de cookies. Puede volver a abrir el "Privacy preference center" desde el pie del sitio web.
6. Cuánto tiempo conservamos los datos
Conservamos los datos personales solo el tiempo necesario para los fines anteriores, en particular:
- Datos de cuenta y de organización: mientras la cuenta esté activa y, después, durante un periodo limitado necesario para cerrar la cuenta, resolver controversias y cumplir obligaciones legales (por lo general, hasta 30 días después de la eliminación para las copias operativas, salvo que resulte de aplicación un plazo de conservación legal más largo)
- Datos de facturación y de facturas: según exijan las normas fiscales y contables del Reino Unido (por lo general, de 6 a 7 años)
- Registros de asistencia: por lo general, hasta 2 años después de cerrar la solicitud
- Registros de seguridad y de servidor: por lo general, hasta 90 días, salvo que se necesiten más tiempo para una investigación
- Preferencias de marketing: hasta que se dé de baja o dejemos de necesitarlas
Las copias de seguridad pueden conservar datos ya eliminados durante un periodo adicional breve, hasta que se roten.
7. Dónde se tratan los datos
Usamos infraestructura en la nube, alojamiento, bases de datos, almacenamiento de objetos, correo electrónico, supervisión de errores y encargados del tratamiento similares. En la actualidad no ofrecemos un control de autoservicio que fije todos sus datos a una única región de AWS. Los datos personales pueden tratarse en el Reino Unido, el Espacio Económico Europeo, los Estados Unidos y otros países en los que operan nuestros proveedores.
Cuando transferimos datos personales desde el Reino Unido o el EEE a un país que no cuenta con una decisión de adecuación, aplicamos garantías adecuadas, por lo general las cláusulas contractuales tipo aplicables, salvo que resulte de aplicación otro mecanismo de transferencia lícito.
Usted elige qué modelos de IA e integraciones invoca un flujo. Esos proveedores pueden tratar los datos que usted les envía en otros países, con arreglo a sus propias políticas.
8. Cómo protegemos los datos
Aplicamos medidas técnicas y organizativas adecuadas al riesgo. En la actualidad incluyen controles de acceso, cifrado en tránsito, cifrado de las credenciales almacenadas, copias de seguridad y acceso del personal limitado a lo necesario para desempeñar su trabajo.
Ningún servicio de internet es completamente seguro. Usted es responsable de su contraseña, de las invitaciones a la organización y de las credenciales que almacene en el Servicio.
9. Violación de la seguridad de los datos personales
Si una violación de la seguridad de los datos personales debe comunicarse conforme al RGPD del Reino Unido o al RGPD de la UE, notificaremos a la autoridad de control competente sin dilación indebida y, cuando sea preceptivo, en un plazo de 72 horas desde que tengamos conocimiento de ella. Notificaremos a las personas afectadas sin dilación indebida cuando la ley exija esa notificación.
10. Menores
El Servicio no está dirigido a menores de 18 años. No recopilamos de forma consciente datos personales de menores de 18 años. Si cree que lo hemos hecho, póngase en contacto con [email protected] y eliminaremos los datos.
11. Sus derechos
Según su ubicación, puede tener derechos de acceso, rectificación, supresión o limitación del tratamiento de los datos personales, de oposición a determinados tratamientos, de retirada del consentimiento y de portabilidad.
Reino Unido y Espacio Económico Europeo. También puede presentar una reclamación ante una autoridad de control. En el Reino Unido, esa autoridad es la Information Commissioner's Office (ICO).
Estados Unidos. Si reside en un estado de EE. UU. con una ley de privacidad del consumidor (incluida California), puede tener derechos adicionales a conocer, suprimir o rectificar datos, o a oponerse a determinadas cesiones o a la publicidad dirigida. No le discriminaremos por ejercer esos derechos.
Para ejercer estos derechos, envíe un correo electrónico a [email protected]. Es posible que tengamos que verificar su identidad. Los administradores de la organización también pueden gestionar el acceso de los miembros dentro del producto.
Puede exportar los diseños de flujos en JSON desde el producto cuando esa función esté disponible. También puede solicitar una copia de los datos de la cuenta por correo electrónico.
Marketing
Puede darse de baja de los correos de marketing mediante el enlace de baja o enviándonos un correo electrónico. Los mensajes de servicio relativos a su cuenta, a la seguridad y a la facturación podrán seguir enviándose.
Do Not Track
No existe un único estándar del sector para las señales Do Not Track. El banner de cookies y el "Privacy preference center" son los controles que ofrecemos para las tecnologías de analítica y marketing.
12. Cuándo comunicamos datos personales
Comunicamos datos personales solo en la medida necesaria:
- Encargados del tratamiento que alojan, almacenan, envían correo electrónico, tramitan pagos (Stripe), prestan servicios de analítica (Google Analytics, solo con consentimiento) o nos ayudan de otro modo a operar el Servicio, en virtud de un contrato
- Google, si usa el inicio de sesión con Google
- Proveedores de modelos de IA e integraciones que usted configure, únicamente respecto de los datos que un flujo les envíe
- Miembros y administradores de la organización, según los permisos de esa organización
- Asesores profesionales, como abogados y contables, cuando sea necesario
- Autoridades, si lo exige la ley
- Un comprador o sucesor, si vendemos o reestructuramos el negocio, con las protecciones adecuadas
No vendemos datos personales.
13. Integraciones de terceros y MCP
El Servicio puede conectarse a herramientas de terceros (por ejemplo, correo electrónico, GitHub, Slack, bases de datos, almacenamiento y servidores MCP). Usted decide qué conexiones habilitar. Almacenamos las credenciales que facilita de forma cifrada y las usamos para ejecutar los flujos que configure. No conservamos las cargas útiles en bruto de terceros más tiempo del necesario para ejecutar, depurar o proteger esos flujos, salvo los registros descritos más arriba.
Debe tener derecho a conectar cada cuenta de terceros. Sus términos y políticas de privacidad se aplican a los datos que reciban.
14. Tratamiento automatizado
Usamos tratamiento automatizado para ejecutar flujos, enrutar trabajos, aplicar límites de uso, detectar abusos y sugerir comportamientos del producto, como el estado de la interfaz. Estas operaciones no producen efectos jurídicos o igualmente significativos sobre usted, en el sentido del artículo 22 del RGPD del Reino Unido o del RGPD de la UE. Si ello cambia, se lo comunicaremos y proporcionaremos la revisión humana que sea preceptiva.
15. IA y entrenamiento
No usamos sus flujos, prompts ni archivos cargados para entrenar modelos propios de ActionFlows.
Cuando un flujo llama a un proveedor de IA de terceros que usted ha seleccionado, ese proveedor trata la carga útil con arreglo a sus propios términos. No afirmamos que todos los proveedores tengan un acuerdo de retención nula o de no entrenamiento. Compruebe el proveedor que configure y utilice un proveedor con una cláusula de tratamiento de datos adecuada si ello es relevante para su uso.
16. Control de acceso de la organización
Los administradores de la organización pueden invitar y dar de baja a miembros, limitar el acceso a los flujos y solicitar la eliminación del acceso de un miembro a la organización. Para solicitar la eliminación completa de la cuenta, utilice la configuración de la cuenta cuando esté disponible o envíe un correo electrónico a [email protected].
17. Cambios
Podemos actualizar esta política. La fecha de «Última actualización» que figura al inicio cambiará. En caso de cambios sustanciales, también podemos enviar un correo electrónico a la dirección de su cuenta o mostrar un aviso en el Servicio. El uso continuado tras la actualización implica que debe leer la nueva política. Si no está de acuerdo, deje de usar el Servicio y solicite la eliminación.
18. Contacto
Startbase LTD
24-26 Arcadia Avenue, FIN009
London, England, N3 2JU
United Kingdom
Número de sociedad: 15278821
Correo electrónico: [email protected]
Acuerdos de encargo del tratamiento: [email protected]