Tootela es operado por Tootela SAS, una sociedad francesa. Este DPA se proporciona en español a título informativo; en caso de litigio, se aplica el derecho francés, tal como se establece en las Condiciones de uso.
1. Partes
El presente acuerdo de tratamiento de datos («DPA») se celebra entre Tootela SAS («Encargado del tratamiento» o «Tootela») y el cliente que ha aceptado las Condiciones de uso de Tootela («Responsable del tratamiento» o «Cliente»). Forma parte de las Condiciones de uso y se aplica siempre que Tootela trate Datos personales por cuenta del Cliente.
2. Definiciones
Los términos en mayúscula empleados aquí tienen el significado establecido en el Reglamento General de Protección de Datos 2016/679 de la UE («RGPD»), salvo que se indique lo contrario. «Datos personales», «Interesado», «Tratamiento», «Responsable del tratamiento», «Encargado del tratamiento», «Subencargado» siguen las definiciones del RGPD. «Contenido del Cliente» tiene el significado dado en las Condiciones de uso.
3. Objeto y duración
El objeto, la naturaleza, la finalidad, los tipos de Datos personales y las categorías de Interesados se describen en el Anexo A. El presente DPA se aplica durante toda la vigencia de la suscripción del Cliente, más el período posterior a la resolución necesario para devolver o eliminar los datos, tal como se describe en la sección 12.
4. Tratamiento únicamente conforme a instrucciones documentadas
Tootela trata los Datos personales únicamente conforme a las instrucciones documentadas del Cliente, que incluyen las Condiciones de uso, las opciones de configuración realizadas en el espacio de trabajo del Cliente y cualquier otra instrucción acordada por escrito. Tootela informará al Cliente si considera que una instrucción infringe el RGPD u otra ley de protección de datos aplicable.
Tootela no transfiere Datos personales fuera del ámbito del presente DPA, no vende Datos personales y no utiliza el Contenido del Cliente para entrenar modelos de IA (y prohíbe contractualmente a su Subencargado de IA hacerlo).
5. Confidencialidad
Tootela garantiza que el personal autorizado para tratar Datos personales esté sujeto a las obligaciones de confidencialidad apropiadas y formado en materia de protección de datos.
6. Medidas de seguridad
Tootela aplica medidas técnicas y organizativas (MTO) apropiadas para garantizar un nivel de seguridad adecuado al riesgo. Las MTO actuales se describen en el Anexo B. Tootela puede actualizar las MTO de vez en cuando siempre que no se reduzca el nivel de protección.
7. Subencargados
El Cliente autoriza a Tootela a recurrir a los Subencargados enumerados en el Anexo C, así como a cualquier otro Subencargado notificado al Cliente con al menos 30 días de antelación antes de que comience a tratar Datos personales. El Cliente puede oponerse a un nuevo Subencargado por motivos razonables (protección de datos); si las partes no logran un acuerdo en un plazo de 15 días, el Cliente puede resolver el servicio afectado por conveniencia. Tootela impone a cada Subencargado obligaciones contractuales que no son menos protectoras que las del presente DPA.
8. Asistencia con los derechos de los interesados
El Cliente puede atender muchas solicitudes de los Interesados directamente mediante las funcionalidades normales del producto (consultar, corregir y eliminar registros dentro de su propio espacio de trabajo). Para las solicitudes que requieran el apoyo de Tootela : incluidas las solicitudes de acceso, portabilidad o supresión que excedan lo que permiten las herramientas del espacio de trabajo : el Cliente contacta con contact@tootela.net, y Tootela prestará asistencia mediante medidas técnicas y organizativas apropiadas, teniendo en cuenta la naturaleza del tratamiento.
Si un Interesado contacta directamente con Tootela con una solicitud relativa al tratamiento del Cliente, Tootela redirigirá la solicitud al Cliente.
9. Notificación de violación de datos personales
Tootela notifica al Cliente sin dilación indebida (y en cualquier caso en un plazo de 48 horas) tras tener conocimiento de una Violación de datos personales que afecte a los datos del Cliente. La notificación incluye la naturaleza de la violación, las categorías y el número aproximado de Interesados y registros afectados, las consecuencias probables y las medidas adoptadas o propuestas para hacer frente a la violación.
10. Transferencias internacionales
Los Datos personales se tratan principalmente en la Unión Europea (región por defecto: eu-west-3 (Paris, France)). Cuando se transfieren Datos personales fuera del EEE, Tootela se basa en:
- Una decisión de adecuación en virtud del artículo 45 del RGPD, o
- Las Cláusulas contractuales tipo de la UE (Módulo 3, de Encargado a Encargado para Subencargados) aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión, complementadas con medidas técnicas y organizativas apropiadas (cifrado, seudonimización, controles de acceso).
Las CCT se incorporan por referencia. El Cliente las acepta como exportador de datos; Tootela las acepta como importador de datos para las transferencias a sus Subencargados situados fuera del EEE.
11. Derechos de auditoría
Tootela pone a disposición del Cliente toda la información necesaria para demostrar el cumplimiento del artículo 28 del RGPD. Las auditorías se satisfacen normalmente mediante:
- La página de Seguridad, mantenida actualizada
- Respuestas escritas a los cuestionarios de seguridad razonables del Cliente
Si esos recursos son insuficientes, el Cliente puede solicitar una auditoría in situ, realizada a expensas del Cliente, con un preaviso escrito de al menos 30 días, como máximo una vez al año, durante el horario laboral y con sujeción a un alcance y una confidencialidad acordados mutuamente.
12. Devolución y eliminación de datos
Al resolverse la suscripción, el Cliente dispone de 30 días para exportar su Contenido : a través del producto cuando la aplicación correspondiente ofrezca una exportación, o solicitando una exportación a contact@tootela.net. Transcurrido ese plazo, Tootela elimina todos los Datos personales del Cliente de sus sistemas de producción, salvo cuando la conservación sea legalmente exigible (p. ej. registros de facturación). Las copias de seguridad se sobrescriben según el calendario de rotación del proveedor de copias de seguridad.
13. Responsabilidad
Las disposiciones sobre responsabilidad de las Condiciones de uso se aplican por igual al presente DPA. Nada en el presente DPA limita ni excluye una responsabilidad que no pueda excluirse en virtud de la legislación aplicable.
Anexo A : Descripción del tratamiento
Objeto
Prestación del sistema operativo empresarial de Tootela (chat, correo, calendario, documentos, drive, proyectos, CRM, servicio de asistencia, RR. HH., asistente de IA y funciones relacionadas).
Naturaleza y finalidad
Alojamiento, almacenamiento, transmisión, visualización, indexación, búsqueda, tratamiento y protección del Contenido del Cliente tal como lo configura el Cliente en su espacio de trabajo.
Duración
Durante toda la vigencia de la suscripción del Cliente, más 30 días para la exportación, más el período de rotación de las copias de seguridad.
Categorías de Interesados
- Los empleados y contratistas del Cliente
- Los clientes, prospectos y contactos del Cliente
- Los candidatos a un empleo (si el Cliente utiliza la aplicación de reclutamiento)
- Cualquier otro Interesado cuyos Datos personales el Cliente decida tratar a través de Tootela
Categorías de Datos personales
- Datos de identificación (nombre, correo electrónico, teléfono, cargo)
- Datos profesionales (empleador, título, departamento)
- Contenido de las comunicaciones (mensajes, correos, documentos, comentarios, archivos)
- Datos de actividad (eventos de calendario, tareas, negocios, tickets)
- Datos de autenticación (contraseñas cifradas mediante hash, códigos de verificación, tokens de sesión)
- Datos técnicos (IP, navegador, dispositivo, registros)
- Categorías especiales de datos : únicamente si el Cliente decide subirlos; Tootela no requiere datos de categorías especiales
Anexo B : Medidas técnicas y organizativas
Las MTO actuales están documentadas en la página de Seguridad e incorporadas aquí por referencia. Controles principales:
- Cifrado TLS en tránsito; cifrado en reposo gestionado por nuestros proveedores de infraestructura
- Autenticación gestionada por Supabase Auth : contraseñas cifradas mediante hash, nunca almacenadas en claro; autenticación de dos factores por código de correo disponible
- Seguridad a nivel de fila (row-level security) en la base de datos para el aislamiento de inquilinos
- Control de acceso basado en roles dentro de cada espacio de trabajo
- Acceso a producción restringido a un número reducido de personas autorizadas
- Copias de seguridad diarias realizadas por nuestro proveedor de base de datos
- Base de datos alojada en la UE (eu-west-3 (Paris, France))
- Notificación de violación al Cliente dentro de las 48 horas siguientes a tener conocimiento
- Revisión de proveedores y un DPA escrito para cada Subencargado
Anexo C : Lista de Subencargados
Se actualiza cada vez que cambia esta lista; los Subencargados actuales son:
| Subencargado | Finalidad | Región |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |