Tootela es operado por Tootela SAS, una empresa francesa. Esta política se ofrece en español a título informativo; en caso de conflicto, se aplica el derecho francés, tal como se establece en nuestras Condiciones de uso.
1. Quiénes somos
Esta Política de privacidad se aplica al sitio web tootela.net y a la aplicación Tootela. El responsable del tratamiento es Tootela SAS, con domicilio social en Bureau 326, 59 rue de Ponthieu, 75008 Paris, France, inscrita en Francia con el Paris 104 301 569.
Si tiene alguna pregunta sobre cómo tratamos sus datos, escriba a contact@tootela.net. Para solicitudes específicas de protección de datos, puede contactar con nuestro DPO en contact@tootela.net.
2. Qué recopilamos
Solo recopilamos lo necesario para operar el servicio. Hay cinco categorías:
Datos de la cuenta
- Nombre, dirección de correo electrónico, contraseña (cifrada por nuestro proveedor de autenticación, nunca almacenada en claro)
- Nombre de la empresa, cargo, país (usados para localizar el producto)
- Foto de perfil si la sube
Contenido del cliente
Los datos que crea o sube al usar Tootela : mensajes, documentos, archivos, contactos, oportunidades, tickets, proyectos, eventos de calendario, etc. Usted es propietario de este contenido. Lo tratamos en su nombre para que el producto funcione. No accedemos a él con ningún otro fin.
Datos de uso
Información sobre cómo usa el producto : páginas visitadas, funciones utilizadas, errores encontrados, ubicación aproximada derivada de su dirección IP, tipo de navegador y de sistema operativo. La usamos para mejorar el producto y depurar problemas. En el sitio de marketing, la analítica solo se ejecuta si usted da su consentimiento (véase la sección 10).
Datos de facturación
Si se suscribe a un plan de pago, recopilamos datos de facturación : nombre de la empresa, dirección de facturación, número de IVA. Los números de tarjeta son gestionados directamente por nuestro procesador de pagos (Stripe) y nunca llegan a nuestros servidores.
Datos de soporte
Cuando nos contacta, conservamos un registro de la conversación para poder ayudarle y mejorar el producto con el tiempo.
3. Cómo lo usamos
- Prestar el servicio: crear su cuenta, sincronizar sus datos, entregar mensajes, generar facturas, etc.
- Operar y mejorar: entender qué funciones se usan, corregir errores, supervisar el rendimiento.
- Comunicar: responder a las solicitudes de soporte, enviar correos transaccionales (confirmación de cuenta, códigos de inicio de sesión, recibos de facturación, alertas de seguridad), enviar anuncios del servicio.
- Marketing: si dio su consentimiento, enviar un boletín de producto de baja frecuencia. Puede darse de baja con un clic.
- Funciones de IA: cuando usa una función de IA (asistente, IA de documentos, análisis de recibos, resúmenes de reuniones), el contenido pertinente se envía a nuestro proveedor de IA (Google Gemini) únicamente para generar la respuesta de esa función.
- Aspectos legales y seguridad: prevenir el fraude y los abusos, cumplir obligaciones legales, hacer valer nuestras condiciones, proteger nuestros derechos y los de terceros.
No usamos su contenido de cliente para entrenar modelos de IA, y nuestros contratos con los proveedores de IA les prohíben entrenar con él. No vendemos sus datos. No compartimos sus datos con anunciantes.
4. Bases legales (RGPD)
Conforme al RGPD, necesitamos una base legal para cada actividad de tratamiento. Así se corresponden:
| Actividad | Base legal |
|---|---|
| Gestionar su cuenta, tratar su contenido de cliente, funciones de IA que usted invoca | Ejecución de un contrato (art. 6(1)(b)) |
| Registros de facturación y fiscales | Obligación legal (art. 6(1)(c)) |
| Mejora del servicio, seguridad, prevención del fraude | Interés legítimo (art. 6(1)(f)) |
| Correos de marketing, cookies analíticas en el sitio de marketing | Consentimiento (art. 6(1)(a)) |
5. Con quién compartimos los datos
Utilizamos un pequeño número de subencargados verificados, cada uno vinculado por un acuerdo escrito de tratamiento de datos con las garantías adecuadas del RGPD:
| Subencargado | Finalidad | Región |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |
Actualizamos esta lista cuando cambia. Si tiene un DPA de Tootela vigente, le avisamos con 30 días de antelación antes de añadir un nuevo subencargado para que pueda oponerse.
Más allá de eso, solo compartimos datos:
- Con su instrucción explícita (por ejemplo, cuando conecta una integración de terceros como la sincronización con Gmail o Google Calendar)
- Si lo exige la ley, una orden judicial, o para protegernos frente al fraude o un daño inminente
- En el contexto de una operación empresarial (fusión, adquisición), con continuidad de estos compromisos de privacidad
6. Transferencias internacionales
Tootela es una empresa francesa y nuestra base de datos reside en la UE (eu-west-3 (Paris, France)). Algunos de nuestros subencargados operan desde fuera de la UE (en particular, Estados Unidos). Cuando eso ocurre, la transferencia está amparada por Cláusulas Contractuales Tipo (CCT) aprobadas por la Comisión Europea, junto con medidas técnicas y organizativas complementarias.
Para las funciones de IA, el contenido se envía a nuestro proveedor de IA (Google Gemini) solo cuando usa la función, y únicamente lo necesario para generar la respuesta. Nuestro acuerdo con el proveedor prohíbe el entrenamiento con este contenido.
7. Cuánto conservamos los datos
| Datos | Conservación |
|---|---|
| Cuenta y contenido del cliente (suscripción activa) | Durante toda la vida de la cuenta |
| Cuenta y contenido del cliente (tras la eliminación) | Eliminados de forma permanente en un plazo de 30 días desde la solicitud de eliminación, salvo el contenido sujeto a obligación legal de conservación |
| Copias de seguridad | Sobrescritas según la rotación diaria de copias de seguridad de nuestro proveedor |
| Registros de facturación | 10 años (derecho fiscal francés) |
| Registros de acceso al servidor | Conservados por nuestros proveedores de alojamiento según su rotación estándar y luego eliminados |
| Datos de marketing | Hasta que se dé de baja; conservamos el registro de su baja para no volver a contactarle |
8. Seguridad
Los datos se cifran en tránsito (TLS) y en reposo por nuestros proveedores de infraestructura. La autenticación la gestiona Supabase (contraseñas cifradas, nunca almacenadas en claro), con autenticación de dos factores por código de correo disponible. El acceso dentro de un espacio de trabajo se basa en roles, y los espacios de trabajo están aislados entre sí a nivel de base de datos. Nuestros proveedores realizan copias de seguridad diarias. La imagen completa está en nuestra página de Seguridad.
A pesar de nuestros esfuerzos, ningún sistema es inviolable. Si se produce una brecha que probablemente entrañe un riesgo para sus derechos, lo notificaremos a la CNIL en un plazo de 72 horas e informaremos a los usuarios afectados sin dilación indebida.
9. Sus derechos
Conforme al RGPD, tiene derecho a:
- Acceso: solicitar una copia de los datos personales que tenemos sobre usted
- Rectificación: corregir datos inexactos
- Supresión: pedirnos que eliminemos sus datos («derecho al olvido»)
- Limitación: pedirnos que detengamos temporalmente el tratamiento de sus datos
- Portabilidad: recibir sus datos en un formato estructurado y legible por máquina
- Oposición: oponerse al tratamiento basado en el interés legítimo, incluida la elaboración de perfiles
- Retirar el consentimiento: para cualquier tratamiento basado en el consentimiento, en cualquier momento
- Presentar una reclamación: ante la autoridad francesa de protección de datos, la CNIL (cnil.fr)
Para ejercer cualquiera de estos derechos, escriba a contact@tootela.net. Respondemos en un plazo de 30 días.
10. Cookies
El sitio de marketing utiliza Google Analytics, que se carga solo después de que usted dé su consentimiento a través del banner de cookies; el producto en sí solo usa las cookies necesarias para mantener su sesión iniciada. La lista completa y cómo gestionarlas (incluido el enlace «Cookie preferences» del pie de página) está en nuestra Política de cookies.
11. Menores
Tootela es un producto B2B reservado para uso profesional. El servicio no está dirigido a menores de 16 años y no recopilamos conscientemente datos personales de ellos. Si cree que un menor ha creado una cuenta, contáctenos y la eliminaremos.
12. Cambios en esta política
Si realizamos cambios sustanciales, se lo notificaremos por correo electrónico y mediante un banner dentro del producto al menos 30 días antes de que entren en vigor. La fecha de «última actualización» de la parte superior de la página refleja siempre la versión vigente.
13. Contacto
Preguntas, inquietudes, solicitudes : contact@tootela.net, o contact@tootela.net específicamente para protección de datos. Correo postal: Tootela SAS, Bureau 326, 59 rue de Ponthieu, 75008 Paris, France.