Legal
Política de privacidad
Esta política explica qué datos personales trata Ilveno, con qué finalidad, sobre qué base jurídica, durante cuánto tiempo los conservamos y cuáles son sus derechos. Abarca a los visitantes de ilveno.com, a los clientes que se suscriben a Ilveno Cloud y a las personas cuyos datos se tratan dentro del espacio de trabajo Cloud de un cliente.
Quiénes somos
Ilveno es operado por Ege Bilge, empresario individual, que opera bajo el nombre comercial «Ilveno».
Contacto para cualquier cuestión relativa a esta política: [email protected]
TODO — la dirección postal registrada debe publicarse aquí. Actualmente solo está disponible previa solicitud, lo que no resulta suficiente para un operador que aloja datos de clientes.
Dos funciones: cuándo somos responsables del tratamiento y cuándo encargados del tratamiento
Esta distinción determina todo lo demás en esta política, por lo que la exponemos en primer lugar.
- Respecto de los datos de cuenta, suscripción y facturación, y de las visitas a ilveno.com, somos el responsable del tratamiento. Nosotros decidimos por qué y cómo se tratan esos datos, y esta política es la información que le facilitamos al respecto.
- Respecto del contenido dentro de un espacio de trabajo Cloud —notas, tableros, mensajes de chat, archivos, entradas de calendario, tickets, las propias cuentas de usuario del cliente—, el cliente es el responsable del tratamiento y nosotros el encargado del tratamiento. Tratamos esos datos únicamente para prestar el servicio, siguiendo las instrucciones del cliente.
- Respecto de una instalación on-premise Enterprise no somos ninguna de las dos cosas: no recibimos en absoluto el contenido del espacio de trabajo. Solo somos responsables del tratamiento en cuanto a la relación de licencia y de facturación.
Si su empleador utiliza Ilveno y usted desea saber por qué sus datos personales están en un espacio de trabajo, durante cuánto tiempo se conservan, o desea que se rectifiquen o supriman, su empleador es el responsable del tratamiento y debe dirigirse a él. Nosotros trasladaremos dicha solicitud y le prestaremos asistencia.
Las estipulaciones de encargo del tratamiento —el contrato del artículo 28.3 entre nosotros y cada cliente de Cloud— se encuentran en https://ilveno.com/legal/dpa.
Datos que tratamos como responsables del tratamiento
- Registros de cliente y de cuenta: nombre de la empresa o del cliente, dirección de correo electrónico profesional, el producto de la suscripción, el número de puestos, el periodo de facturación y su estado, el identificador de cliente de Polar, el subdominio del espacio de trabajo asignado y su estado de aprovisionamiento.
- Registros de licencia: identificador de licencia, edición, habilitaciones, número de puestos, fechas de emisión y de expiración y, en el caso de las instalaciones on-premise, los metadatos de la comprobación de licencia (huella de la instalación, puestos en uso, versión, marca temporal).
- Datos de facturación: facturas y registros de transacciones. Los datos de la tarjeta se introducen en el proceso de pago de Polar y nunca llegan a nuestros sistemas; no los vemos ni los almacenamos.
- Correspondencia de soporte y de ventas: los correos electrónicos que nos envía y nuestras respuestas.
- Registros de servidor del sitio web ilveno.com: dirección IP, agente de usuario, referente y ruta solicitada, conservados brevemente por motivos de seguridad y prevención del abuso.
- Registros de acceso administrativo a nuestro panel interno: quién inició sesión y cuándo.
No vendemos, alquilamos ni comerciamos con datos personales, y no los utilizamos para entrenar modelos de aprendizaje automático.
Base jurídica de los datos que tratamos como responsables del tratamiento
- Ejecución de un contrato (art. 6.1.b del RGPD): creación y funcionamiento de su espacio de trabajo, aprovisionamiento, habilitación, renovaciones y soporte.
- Obligación legal (art. 6.1.c): contabilidad y registros fiscales.
- Intereses legítimos (art. 6.1.f): seguridad y prevención del abuso, mantenimiento de la disponibilidad de la plataforma, avisos de servicio y de renovación, y defensa frente a reclamaciones judiciales. Puede oponerse en cualquier momento al tratamiento basado en intereses legítimos.
- Consentimiento (art. 6.1.a): únicamente cuando resulta exigible, y revocable en cualquier momento sin que ello afecte al tratamiento ya realizado.
Contenido del espacio de trabajo: qué hacemos como encargados del tratamiento
Cada cliente de Cloud dispone de una infraestructura dedicada: su propio contenedor de aplicación, su propia base de datos PostgreSQL, su propia instancia de Redis y su propio volumen de almacenamiento de archivos, accesibles en su propio subdominio. No existe una base de datos de aplicación compartida ni una separación a nivel de fila entre clientes: el límite de aislamiento es el contenedor, no una condición en una consulta.
No leemos el contenido del espacio de trabajo. Nuestro personal puede acceder a la infraestructura de un espacio de trabajo porque somos quienes la operamos, y ese acceso se emplea para ejecutar y reparar el servicio, aplicar actualizaciones y —en el caso del soporte— cuando un cliente nos pide que revisemos algo. Cada uno de esos accesos se limita a lo que la tarea requiere.
No utilizamos el contenido del espacio de trabajo con fines de analítica, elaboración de perfiles, publicidad o entrenamiento de modelos, y no lo comunicamos salvo que el cliente lo indique o la ley lo exija.
Subencargados y proveedores de servicios
Recurrimos a un reducido número de proveedores. Cada uno actúa en virtud de un acuerdo escrito y trata los datos únicamente siguiendo nuestras instrucciones.
- Polar Software Inc. (polar.sh) — comerciante registrado: pago, facturación, IVA e impuestos sobre ventas, y el portal de cliente. Trata datos de cliente y de facturación.
- Resend — correo electrónico transaccional (mensajes de bienvenida, entrega de licencias, notificaciones y correo de soporte y de producto).
- TODO — nuestro proveedor de alojamiento e infraestructura, que opera los servidores en los que residen el contenedor de su espacio de trabajo, su base de datos y su volumen de archivos. La denominación legal del proveedor y la región del centro de datos deben cumplimentarse aquí antes de la publicación; deliberadamente no las hemos supuesto.
- El audio y el vídeo de las reuniones se enrutan a través de un servidor LiveKit que operamos nosotros mismos, en el mismo proveedor de alojamiento indicado arriba. Es software que ejecutamos, no una empresa independiente a la que enviemos sus datos, por lo que no es un subencargado. Los flujos solo pasan por él mientras la reunión está en curso y no se graban ni se almacenan.
- OpenAI — únicamente si las funciones de IA están activadas y se ha facilitado una clave. El producto carece de capacidad de IA salvo que se configure una clave de API, ya sea por un usuario individual para su propia cuenta o por el operador para la instalación. Cuando hay una clave configurada, el texto enviado al asistente se transmite a OpenAI en el marco de la relación propia del titular de esa clave con OpenAI. Si no hay ninguna clave configurada, no se envía nada y la función no está disponible.
- Servicios de contabilidad y fiscalidad, estrictamente dentro del alcance contable legalmente exigido.
La lista vigente de subencargados para los clientes de Cloud, y la forma en que le notificamos sus cambios, figuran en el Anexo de tratamiento de datos, disponible en https://ilveno.com/legal/dpa.
Dónde se alojan los datos y transferencias internacionales
TODO — la región de alojamiento de los espacios de trabajo Cloud debe indicarse aquí con precisión (proveedor, país, región del centro de datos). Los clientes eligen un servicio alojado en parte por esta respuesta, de modo que no puede quedar en términos vagos ni suponerse.
Algunos de nuestros proveedores están establecidos fuera del Espacio Económico Europeo. Cuando se transfieren datos personales fuera del EEE, nos amparamos en las garantías permitidas por el art. 46 del RGPD; en la práctica, las Cláusulas Contractuales Tipo de la Comisión Europea (Implementing Decision 2021/914), complementadas con medidas adicionales cuando una evaluación de la transferencia así lo exija. Para los interesados en Türkiye resultan de aplicación los mecanismos correspondientes del art. 9 de la KVKK.
REVISIÓN NECESARIA — el mecanismo de transferencia exacto vigente con cada proveedor no ha sido verificado para este borrador. Debe comprobarse proveedor por proveedor antes de publicar esta sección. Puede solicitarse una copia de las garantías vigentes en [email protected].
Conservación
- Contenido del espacio de trabajo: mientras la suscripción esté activa. En caso de suspensión, los datos se conservan, no se eliminan; véase el plazo de conservación en la cláusula 8 de nuestras Condiciones del servicio, disponibles en https://ilveno.com/legal/terms, que está aún pendiente de confirmación.
- Registros de cliente, de suscripción y de licencia: mientras la relación esté activa y, con posterioridad, durante el plazo exigido por la normativa contable.
- Facturas y registros fiscales: durante el plazo exigido legalmente.
- Correspondencia de soporte: hasta tres (3) años desde el último intercambio.
- Registros de servidor del sitio web: hasta treinta (30) días.
- Copias de seguridad operativas: TODO — indicar el periodo de conservación de las copias de seguridad una vez se fije en el plano operativo.
Seguridad
Las medidas que realmente aplicamos se describen en el Anexo de tratamiento de datos, disponible en https://ilveno.com/legal/dpa. En resumen: una base de datos, una caché y un volumen de almacenamiento por cliente en lugar de una base de datos compartida; HTTPS con certificados emitidos y renovados automáticamente para cada espacio de trabajo; secretos generados por cada entorno de cliente; acceso autenticado a los almacenes de datos; autenticación de doble factor disponible para los usuarios del espacio de trabajo; y nuestro panel interno restringido a una lista explícita de cuentas autorizadas tras un inicio de sesión único.
No disponemos de ninguna certificación de seguridad. No estamos certificados conforme a ISO 27001, no tenemos informe SOC 2 y no afirmamos tener ninguno de los dos. Si necesita una garantía auditada, consúltenos antes de suscribirse en lugar de dar por supuesto que existe.
Cookies y analítica
ilveno.com no instala cookies de seguimiento ni ejecuta analítica de terceros. Los únicos valores almacenados en su dispositivo son preferencias funcionales: el tema y el idioma que haya elegido. Los detalles figuran en nuestra Política de cookies, disponible en https://ilveno.com/legal/cookies.
Dentro de un espacio de trabajo Cloud, la aplicación instala las cookies que necesita para el inicio de sesión y la gestión de la sesión. Estas son estrictamente necesarias para un servicio solicitado por los usuarios del cliente.
Sus derechos
Si le resulta de aplicación el RGPD o el RGPD del Reino Unido, le asisten los derechos de acceso, rectificación, supresión, limitación, portabilidad y oposición, el derecho a no ser objeto de decisiones basadas únicamente en el tratamiento automatizado con efectos jurídicos (no adoptamos ninguna) y el derecho a retirar el consentimiento cuando el tratamiento se base en él.
Si se encuentra en Türkiye, sus derechos con arreglo al art. 11 de la KVKK se describen en nuestro aviso KVKK, disponible en https://ilveno.com/tr/legal/kvkk .
Escriba a [email protected] para ejercer cualquier derecho. Respondemos en el plazo de un (1) mes, de forma gratuita, salvo que una solicitud sea manifiestamente infundada o excesiva.
Cuando actuamos como encargados del tratamiento, trasladamos su solicitud al responsable del tratamiento —su empleador o quienquiera que opere el espacio de trabajo—, porque la decisión le corresponde a él, y le asistimos en su respuesta.
Le asiste asimismo el derecho a presentar una reclamación ante una autoridad de control: en el EEE, la autoridad de su residencia habitual, de su lugar de trabajo o del lugar de la supuesta infracción (art. 77); en el Reino Unido, la Information Commissioner's Office; en Türkiye, la Autoridad de Protección de Datos Personales (KVKK).
Menores
Ilveno se comercializa a empresas y no está dirigido a menores. No recabamos conscientemente datos personales de menores. Si un cliente incorpora datos de menores a un espacio de trabajo, será el responsable del tratamiento de dichos datos y responderá de la base jurídica aplicable.
Modificaciones de esta política
Podemos revisar esta política. La fecha de «Última actualización» que figura en la parte superior de la página refleja siempre la versión vigente, y los cambios sustanciales se notifican por correo electrónico a los clientes activos.