Quién trata los datos
El operador de datos personales es Yoseno (en adelante, «el operador»). El operador ofrece una plataforma para el diagnóstico organizacional: lanzamiento de encuestas, recopilación de respuestas, análisis de texto libre, trabajo con las áreas de mejora detectadas y verificación repetida de los cambios.
El respeto de los derechos de los usuarios en el tratamiento de sus datos, incluida la protección de la intimidad, es una condición obligatoria del funcionamiento del servicio. Para cualquier cuestión sobre el tratamiento de datos, puedes contactar con el operador a través de los datos de contacto indicados en el sitio web. Los datos completos del operador se encuentran al final de esta política.
Si una organización utiliza el servicio para sus empleados o encuestados, es la propia organización la que responde de la legalidad del lanzamiento de la encuesta, de la composición de los participantes invitados y de la existencia de las bases necesarias para el tratamiento de sus datos.
Qué datos se tratan
La composición de los datos depende del escenario: registro, lanzamiento de una encuesta, participación en una encuesta, análisis de resultados, pago, soporte o solicitud de demostración. El operador puede tratar las siguientes categorías de datos:
- datos de la cuenta: apellidos, nombre, patronímico, dirección de correo electrónico y número de teléfono;
- datos de la organización: nombre, roles, equipos, invitaciones y configuraciones de acceso;
- contenido de las encuestas: respuestas a las preguntas, comentarios abiertos, áreas de mejora detectadas y recomendaciones;
- datos de pago: datos sobre la tarifa, facturas y estado del pago; los datos de los medios de pago son tratados por los proveedores de pago y no son almacenados por el operador;
- datos técnicos: dirección IP, información del navegador y del dispositivo, cookies y registros de actividad;
- consultas: correspondencia con el soporte y datos enviados a través del formulario de solicitud de demostración.
El operador no solicita más datos de los necesarios para el diagnóstico y el funcionamiento del servicio, y no permite que los datos tratados sean excesivos en relación con los fines declarados.
Para qué se utilizan los datos
Los datos son necesarios para crear una cuenta y dar acceso al servicio, facilitar el acceso a la organización, realizar encuestas, recopilar respuestas, mostrar los resultados por roles, generar resúmenes anonimizados, detectar áreas de mejora, preparar recomendaciones y responder a las solicitudes de los usuarios.
Algunos datos técnicos se utilizan para garantizar la estabilidad del servicio, la protección contra el uso indebido, el diagnóstico de errores, el registro de acciones, la ejecución del contrato con la organización y el cumplimiento de las obligaciones establecidas por la legislación aplicable en materia de protección de datos personales.
Bases legales del tratamiento
El operador trata los datos sobre la base de una o varias de las siguientes: el consentimiento del usuario; la ejecución de un contrato en el que el usuario sea parte o beneficiario, o la celebración de dicho contrato por iniciativa del usuario; los intereses legítimos del operador o de terceros, siempre que con ello no se vulneren los derechos de los usuarios; y el cumplimiento de las obligaciones impuestas al operador por la legislación aplicable.
El usuario puede retirar su consentimiento para el tratamiento de datos en cualquier momento o solicitar el cese del tratamiento; el procedimiento se describe en la sección sobre los derechos. Tras la retirada del consentimiento, el operador solo puede continuar el tratamiento si existe otra base legal.
Principios del tratamiento
El tratamiento se realiza sobre una base legal y justa y se limita al logro de fines concretos y previamente determinados. Solo se tratan los datos que responden a dichos fines; no se permite la combinación de bases de datos tratadas con fines incompatibles entre sí.
El operador mantiene la exactitud y actualidad de los datos: los datos incompletos o inexactos se corrigen o eliminan. Los datos se conservan en una forma que permita identificar al usuario durante no más tiempo del que exijan los fines del tratamiento; después se destruyen o se anonimizan.
Respuestas, anonimato y resúmenes
Una parte esencial del servicio es la anonimización controlada. El responsable trabaja con resúmenes procesados y áreas de mejora detectadas, no con el texto en bruto de las respuestas como material de gestión habitual.
El modo de anonimato se elige al lanzar la encuesta. Los segmentos sensibles solo se revelan cuando hay un número suficiente de respuestas; si la muestra es demasiado pequeña, el servicio restringe la visibilidad para no crear una falsa sensación de seguridad.
El operador no hace públicos los resultados del diagnóstico del usuario, ni los de la organización o marca que este representa, sin su consentimiento.
El anonimato absoluto es imposible en una situación en la que el propio contexto de la respuesta revela al autor. Por eso, el servicio reduce el riesgo de desanonimización mediante reglas técnicas y de producto, y la organización debe lanzar encuestas con un contexto claro y una audiencia adecuada.
Análisis de IA y proveedores de servicios
La IA ayuda a analizar las respuestas abiertas, agrupar los temas, preparar resúmenes y opciones de recomendaciones. No toma decisiones de gestión ni sustituye la responsabilidad del responsable o de la organización.
Para el funcionamiento de la infraestructura, la entrega de correos electrónicos, la recepción de pagos y el procesamiento de texto, pueden contratarse proveedores de servicios externos. Solo se les transfiere el volumen de datos necesario para prestar un servicio específico, sobre la base de contratos o acuerdos celebrados.
La información que recopilan los servicios de terceros —incluidos los sistemas de pago y de comunicación— es almacenada y procesada por estos de acuerdo con sus propios acuerdos de usuario y políticas de privacidad.
Transferencia de datos a terceros
Los datos personales no se transfieren a terceros, salvo en tres casos: la transferencia sea requerida por la legislación aplicable; el usuario haya dado su consentimiento para la transferencia; o la transferencia sea necesaria para que un proveedor de servicios cumpla con sus obligaciones del contrato, como se describe anteriormente.
Si el funcionamiento del servicio requiere la transferencia de datos al territorio de otro Estado, el operador lleva a cabo los procedimientos previstos por la legislación aplicable para dicha transferencia, incluidas las notificaciones necesarias y la verificación de las condiciones de protección de datos en la parte receptora.
El operador y las demás personas que tengan acceso a los datos personales están obligados a no revelarlos a terceros ni difundirlos sin el consentimiento del usuario, salvo que la legislación aplicable disponga lo contrario.
Almacenamiento y seguridad
La seguridad de los datos se garantiza mediante medidas legales, organizativas y técnicas: acceso basado en roles, minimización de la visibilidad, registros técnicos, configuraciones de anonimato y restricciones a la visualización de segmentos sensibles.
Estas medidas protegen los datos contra el acceso no autorizado o accidental, la destrucción, la modificación, el bloqueo, la copia, la comunicación y la difusión. El enfoque sobre la matriz de visibilidad, el almacenamiento y los proveedores de servicios se describe con más detalle en el Trust Center.
Plazos de conservación, exportación y eliminación
Si una organización lleva 24 meses sin que nadie la utilice y sin una suscripción activa, el propietario y todos los administradores reciben un aviso. Después de otros 30 días, los datos de la organización se eliminan de manera irreversible. La eliminación se cancela si alguien vuelve a utilizar la organización o si comienza a estar activa una suscripción.
Los registros técnicos se conservan durante 90 días. El rastro mínimo de pago y las solicitudes de demostración se conservan durante 24 meses. Los datos de la cuenta y los consentimientos se conservan hasta la eliminación de la cuenta; para los datos temporales de autenticación y las colas siguen aplicándose plazos más cortos.
Derechos de los usuarios y procedimiento de solicitudes
El usuario tiene derecho a recibir información sobre el tratamiento de sus datos, a solicitar su rectificación, bloqueo o destrucción cuando los datos sean incompletos, obsoletos, inexactos, hayan sido obtenidos ilegalmente o no sean necesarios para la finalidad declarada, a retirar el consentimiento para el tratamiento, a exigir el cese del tratamiento, así como a recurrir las acciones u omisiones del operador ante la autoridad competente en materia de protección de datos personales o ante los tribunales.
El usuario puede exportar una copia de sus datos personales y eliminar su cuenta de forma autónoma en cualquier momento en la página /account. Las demás solicitudes se remiten al operador a través de los contactos indicados en el sitio web: para la rectificación de los datos, con el asunto «Actualización de datos personales»; para la retirada del consentimiento, con el asunto «Retirada del consentimiento para el tratamiento de datos personales». Las respuestas se proporcionan en los plazos establecidos por la legislación aplicable.
Si la solicitud se refiere a datos dentro de la organización, el servicio puede remitirla al administrador de dicha organización o tramitarla conjuntamente con él. El usuario, por su parte, está obligado a proporcionar datos veraces sobre sí mismo e informar de cualquier cambio en ellos; quien transmita información falsa o datos de otra persona sin su consentimiento será responsable de ello.
Modificaciones de la política
Todas las modificaciones de la política se reflejan en este documento. La política tiene vigencia indefinida hasta que sea sustituida por una nueva versión; la versión actual siempre está disponible en https://yoseno.com/privacy.