Política de privacidad
Last updated: 2026-07-26
Sobre esta política
Esta Política de privacidad explica cómo timeghost Solutions GmbH ("nosotros", "nos", "nuestro") trata los datos personales en relación con nuestra aplicación de CRM Company Contacts (el "Servicio"), integrada en Microsoft Teams, y nuestros sitios web.
1. Responsable del tratamiento
timeghost Solutions GmbH
Reichenaustr. 11a, 78467 Konstanz, Alemania
Correo electrónico: info@timeghost.io | Teléfono: +49 7531 9783000
(Registro: Amtsgericht Freiburg, HRB 729216)
2. Delegado de protección de datos
Conforme al art. 37 RGPD y al art. 38 BDSG, hemos nombrado a un delegado de protección de datos: Sven Weiser – c/o timeghost Solutions GmbH, Reichenaustr. 11a, 78467 Konstanz, Alemania. Correo electrónico: info@timeghost.io
3. Responsable frente a encargado del tratamiento
- Los datos que usted y sus colegas almacenan en un espacio de trabajo (contactos, empresas, comentarios, etiquetas = "Datos del cliente") están bajo el control de su organización. Los tratamos como encargado del tratamiento en virtud de un contrato de encargo de tratamiento (art. 28 RGPD). Un CET está disponible a petición.
- En cuanto a los datos de cuenta, facturación, sitio web y seguridad, actuamos como responsables del tratamiento. Esta Política describe principalmente ese tratamiento como responsable.
4. Categorías de datos personales
- Datos de cuenta y perfil: nombre, correo electrónico profesional, foto de perfil, idioma, ID de usuario de Microsoft 365, funciones en el espacio de trabajo. Cuando su organización los facilita, opcionalmente fecha de nacimiento y fecha de contratación.
- Datos de autenticación: SSO de Microsoft 365 / Azure AD (nunca recibimos su contraseña de Microsoft, solo tokens OAuth para el acceso que usted autoriza).
- Datos de Microsoft Graph (véase la Sección 5).
- Datos de contactos y empresas que usted importa, crea o sincroniza ("Datos del cliente").
- Datos de campañas de correo electrónico: listas de destinatarios, contenido, estado de envío.
- Datos de registro y de uso: archivos de registro del servidor (tipo/versión del navegador, sistema operativo, URL de referencia, nombre de host, hora de la solicitud, dirección IP).
- Datos de facturación (planes de pago): nombre de facturación, dirección, número de IVA; los datos de pago los gestiona nuestro proveedor de pagos (véase la Sección 8).
- Comunicaciones de soporte.
5. Integración con Microsoft 365 y permisos
El Servicio se integra con Microsoft 365 a través de Microsoft Graph. En función de las funciones que su organización habilite y consienta, solicitamos los siguientes ámbitos (scopes) únicamente para la finalidad indicada:
- Inicio de sesión y perfil básico (openid, email, profile, offline_access, User.Read): autenticación y visualización del perfil.
- Lectura de usuarios del directorio: importar/sincronizar usuarios de Active Directory / Microsoft 365 como contactos.
- Lectura/escritura de contactos de Outlook (Contacts): sincronizar contactos con Outlook.
- Lectura de correo electrónico (Mail.Read): para mostrar su historial de correo con los contactos, para el escaneo opcional de firmas de correo (Sección 6) y — si se utiliza la función de correo con IA — para detectar si un borrador creado con IA se envió desde su buzón y si han llegado respuestas (Sección 6a).
- Creación de borradores de correo (Mail.ReadWrite) y envío de correo (Mail.Send): solo para la función de campañas de correo electrónico; los correos se crean/envían a través de su propio buzón.
- Lectura de la configuración del buzón (MailboxSettings.Read): para respetar la configuración de su buzón.
Puede retirar estos permisos en cualquier momento a través de Microsoft 365, de su administrador o de la configuración de perfil/Microsoft de la aplicación. Los tokens OAuth obtenidos mediante estos permisos se almacenan cifrados (AES-256-GCM) en nuestra base de datos.
6. Escaneo de firmas de correo electrónico (opcional)
Si está habilitado, el escaneo lee los correos de su propio buzón durante el periodo seleccionado (incluido el texto del mensaje) para extraer datos de contacto de las firmas de correo. La extracción se realiza dentro del Servicio; solo se almacenan los campos de contacto extraídos y el texto de firma detectado, y los resultados del escaneo se eliminan automáticamente después de 90 días. Solo usted decide si los datos extraídos se aplican a un contacto. Solo se utiliza un análisis de IA externo para esta función si está habilitado expresamente para su entorno y usted ha guardado su propia clave de API de OpenAI; en ese caso, el texto de la firma o hasta 2.000 caracteres del final de un mensaje pueden transmitirse a OpenAI para la extracción.
6a. Borradores de correo con IA y detección de envío/respuestas (opcional)
Si el administrador de su espacio de trabajo configura un proveedor de IA, los miembros pueden redactar correos a partir de las conversaciones de los temas. Para generar el borrador, el contenido del tema (incluidos los nombres de contactos y empresas) se transmite al proveedor de IA seleccionado y contratado por su organización; su organización es responsable de los acuerdos correspondientes con dicho proveedor.
Si un miembro ha concedido además el permiso Mail.Read, el Servicio comprueba el buzón propio de ese miembro para detectar si un borrador entregado se envió realmente y si han llegado respuestas del contacto. El asunto y el cuerpo de los correos detectados (el correo enviado y las respuestas de la misma conversación) se almacenan como parte del tema correspondiente y son visibles para los miembros del espacio de trabajo con acceso a ese contacto. La comprobación se limita al buzón propio del miembro y a las conversaciones iniciadas mediante la función de correo con IA, y finaliza cuando el tema se resuelve o se archiva.
7. Finalidades y bases jurídicas (art. 6 RGPD)
- Prestación/operación del Servicio y de la integración con Microsoft 365 — art. 6.1.b).
- Sincronización de contactos/usuarios y correos de campaña que usted inicia — art. 6.1.b); tratamiento por cuenta de su organización conforme al art. 28.
- Seguridad, prevención de abusos, registro, supervisión — art. 6.1.f).
- Facturación, contabilidad, impuestos — art. 6.1.b) y c).
- Notificaciones del Servicio (bot de Teams / correo electrónico) — art. 6.1.b)/f).
- Comunicaciones de marketing y cookies de marketing/analítica — art. 6.1.a) (consentimiento), revocable en cualquier momento.
- Soporte — art. 6.1.b)/f).
8. Destinatarios y subencargados del tratamiento
Utilizamos los siguientes proveedores de servicios en virtud de contratos de encargo de tratamiento (salvo que se indique lo contrario):
- Microsoft (Microsoft Ireland Operations Ltd. / Microsoft Corporation, EE. UU.): alojamiento en Microsoft Azure, identidad de Azure AD, Microsoft Graph y Microsoft Teams. Esencial. Las transferencias a EE. UU. se basan en las Cláusulas Contractuales Tipo de la UE.
- Paddle (Paddle.com Market Limited, 18-29 Mora Street, Judd House, London EC1V 8BT, Reino Unido): procesamiento de pagos / revendedor (Merchant of Record) para los planes de pago. No tenemos acceso a sus datos de pago completos. La transferencia al Reino Unido se basa en la decisión de adecuación de la UE.
- Brevo (Sendinblue GmbH, Köpenicker Straße 126, 10179 Berlin, Alemania): correos transaccionales y de notificación; datos almacenados en servidores en Alemania.
- Sentry: seguimiento de errores. Según nuestra configuración, se ejecuta de forma autoalojada dentro de nuestra propia infraestructura; los datos no se comparten con terceros.
Esta enumeración nombra a los principales destinatarios y no es exhaustiva; le facilitaremos una lista actualizada de nuestros subencargados a petición.
También podemos divulgar datos a las autoridades cuando la ley lo exija, así como a asesores/auditores o en el marco de una transacción corporativa, sujeto a confidencialidad.
9. Transferencias internacionales de datos
Algunos destinatarios (p. ej., Microsoft) tratan datos fuera del EEE. Dichas transferencias están protegidas por una decisión de adecuación (p. ej., Reino Unido para Paddle) y/o por las Cláusulas Contractuales Tipo de la UE con medidas complementarias. Señalamos que terceros países como EE. UU. pueden no ofrecer un nivel de protección de datos equivalente al de la UE.
10. Conservación
Conservamos los datos personales solo durante el tiempo necesario para las finalidades indicadas o según lo exija la ley. Cuando elimina su cuenta, sus datos personales se eliminan; las copias de seguridad pueden conservar los datos durante un máximo de 14 días antes de su eliminación definitiva. Los datos con relevancia contable se conservan durante el plazo legal. Los Datos del cliente se conservan según las instrucciones de su organización y se eliminan al finalizar el contrato.
11. Sus derechos
Sujeto a las condiciones legales, usted tiene derecho de acceso (art. 15), rectificación (art. 16), supresión (art. 17), limitación (art. 18), portabilidad de los datos (art. 20) y oposición (art. 21). Cuando el tratamiento se basa en el consentimiento, puede retirarlo en cualquier momento (art. 7.3).
También tiene derecho a presentar una reclamación ante una autoridad de control (art. 77 RGPD). La autoridad competente para nosotros es: Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI BW), Lautenschlagerstraße 20, 70173 Stuttgart, Alemania — https://www.baden-wuerttemberg.datenschutz.de
Para ejercer sus derechos, contacte con info@timeghost.io.
12. Obligación de facilitar datos
Para utilizar el Servicio o determinadas funciones se requiere una cuenta de Microsoft 365 y ciertos datos de cuenta.
13. Decisiones automatizadas
No realizamos decisiones automatizadas, incluida la elaboración de perfiles, que produzcan efectos jurídicos o significativos de forma similar (art. 22 RGPD).
14. Cookies y seguimiento
La aplicación utiliza cookies estrictamente necesarias (p. ej., sesión/inicio de sesión) sobre la base del art. 6.1.f). Nuestro sitio web de marketing utiliza Cookiebot (Cybot A/S, Dinamarca) para la gestión del consentimiento y —solo con su consentimiento— herramientas de analítica como Google Analytics (Google Ireland Ltd.) y Microsoft Clarity. Puede gestionar o retirar el consentimiento en cualquier momento a través de la configuración de cookies. También utilizamos Frill.co para los comentarios sobre el producto, donde Frill.co actúa como responsable del tratamiento independiente.
15. Seguridad
Mantenemos medidas técnicas y organizativas adecuadas, incluido el cifrado TLS/SSL. Nuestro sistema de gestión de seguridad de la información cumple con los requisitos de la norma ISO 27001.
16. Cambios
Podemos actualizar esta Política. La versión vigente, con su fecha de "última actualización", está siempre disponible en esta página.
17. Contacto
timeghost Solutions GmbH, Reichenaustr. 11a, 78467 Konstanz, Alemania
Correo electrónico: info@timeghost.io / support@timeghost.io — Teléfono: +49 7531 9783000