POLÍTICA DE PRIVACIDAD DE TALQO
Última actualización: 28 de julio de 2026 Versión: 4.1
Este documento único explica cómo trata los datos personales la plataforma Talqo, operada por DETERMOS, y sustituye a las anteriores «Política de Privacidad B2B» (hasta la versión 3.2) y «Política de Privacidad del Servicio de Chat Talqo» (hasta la versión 1.2).
Cómo leer este documento:
- PARTE A — Clientes de la plataforma y visitantes de talqo.es: empresas y autónomos que contratan Talqo, sus administradores y usuarios.
- PARTE B — Usuarios finales del asistente: las personas que conversan con un asistente de Talqo (chat web, widget, WhatsApp o llamada telefónica) de una empresa cliente.
Si usted es una empresa cliente o visita talqo.es, le aplica la Parte A. Si usted está utilizando un chat o hablando con un asistente de una empresa, le aplica la Parte B.
PARTE A — CLIENTES DE LA PLATAFORMA Y VISITANTES DE TALQO.ES
Esta Parte A explica el tratamiento de los datos personales de las empresas clientes (sus administradores y usuarios) y de los visitantes del sitio web talqo.es.
1. INTRODUCCIÓN
Esta Política de Privacidad explica cómo DETERMOS (en adelante, "nosotros", "nuestro" o "DETERMOS") trata los datos personales de las empresas clientes que contratan la plataforma Talqo, en nuestro rol de Responsable del Tratamiento.
Esta política se aplica exclusivamente a:
- Datos corporativos de las empresas clientes
- Datos personales de administradores y usuarios de las empresas clientes
- Datos de uso de la plataforma Talqo
Esta política NO se aplica a:
- Datos de los usuarios finales (clientes de nuestros clientes), que se rigen por la Parte B de esta Política y por el Acuerdo de Encargo de Tratamiento (DPA) integrado en nuestros Términos y Condiciones de Servicio, donde DETERMOS actúa como Encargado del Tratamiento
1.1. Aclaración sobre el concepto de "Empresa" en Talqo
En el contexto de la plataforma Talqo, el término "Empresa" no se refiere necesariamente a la entidad jurídica del cliente, sino a configuraciones independientes de inteligencia artificial.
Características del sistema multi-empresa:
- Un usuario puede pertenecer a múltiples "Empresas" simultáneamente (diferentes configuraciones de IA)
- Cada "Empresa" tiene sus propios datos aislados, configuraciones, suscripción y energía
- Cada "Empresa" paga su propia suscripción de forma independiente
- Un mismo usuario puede tener diferentes roles en cada "Empresa" (administrador en una, usuario estándar en otra)
Implicaciones para la protección de datos:
- Los datos están segregados por "Empresa" (configuración de IA), no por persona jurídica
- Un usuario que pertenece a múltiples "Empresas" verá sus datos de contacto replicados en cada una
- Responsabilidad del usuario: El usuario es responsable de verificar en qué "Empresa" está trabajando al compartir información
A lo largo de esta Política de Privacidad:
- Cuando mencionamos "empresa cliente" nos referimos a la entidad jurídica que contrata con DETERMOS
- Cuando mencionamos "Empresa" (con mayúscula) nos referimos a la configuración de IA dentro de la plataforma
2. RESPONSABLE DEL TRATAMIENTO
Talqo, plataforma operada por DETERMOS (consultoría tecnológica, titular de la marca «Talqo»)
<!-- TODO legal (pendiente): añadir el NIF del titular (RGPD art. 13.1.a / LSSI art. 10). -->- Titular: Guillermo Gómez Benavides
- Domicilio: Calle Doctrinos Nº20, 2ºC, 47001 Valladolid, España
- Correo electrónico: contacto@talqo.es
- Sitio web: https://talqo.es
DETERMOS no ha designado un Delegado de Protección de Datos (DPD) al no estar obligada legalmente a ello según el Art. 37 RGPD, ya que:
- No es autoridad u organismo público
- Las actividades principales no requieren observación sistemática a gran escala
- No se tratan categorías especiales de datos a gran escala
Para cualquier consulta sobre protección de datos, puede contactar directamente con nosotros en: contacto@talqo.es
3. DATOS PERSONALES QUE RECOPILAMOS
Recopilamos las siguientes categorías de datos personales de nuestros clientes:
3.1. Datos de la Persona Jurídica (Empresa Cliente)
- Denominación social y forma jurídica
- Número de identificación fiscal (NIF/CIF)
- Domicilio social (dirección completa)
- Sector de actividad empresarial
- Tamaño de la empresa (número de empleados, facturación)
3.2. Datos Identificativos y de Contacto de Representantes
Datos de las personas físicas que representan a la empresa cliente:
Administrador Principal de la Cuenta:
- Nombre y apellidos
- Dirección de correo electrónico profesional
- Número de teléfono móvil (obligatorio) - requerido para verificación mediante SMS
- Estado de verificación de email (verificado/no verificado)
- Estado de verificación de teléfono (verificado/no verificado)
- Cargo o posición en la empresa
- Fotografía de perfil (opcional)
Usuarios Adicionales de la Empresa:
- Nombre y apellidos
- Dirección de correo electrónico profesional
- Número de teléfono móvil (obligatorio) - requerido para verificación mediante SMS
- Estado de verificación de email y teléfono
- Rol asignado en la plataforma (administrador, usuario estándar, solo lectura)
- Permisos granulares configurados
- Pertenencia a múltiples empresas: Registro de todas las empresas (configuraciones de IA) a las que pertenece el usuario y su rol en cada una
3.2A. Datos del Sistema de Invitaciones a Empresas
Invitaciones enviadas:
- Dirección de correo electrónico del invitado
- Nombre del invitado (si se proporciona)
- Código de invitación generado
- Fecha de envío de la invitación
- Estado de la invitación (pendiente, aceptada, rechazada, expirada)
- Empresa a la que se invita
- Rol propuesto para el invitado
Solicitudes de acceso recibidas:
- Dirección de correo electrónico del solicitante
- Nombre del solicitante
- Código de invitación utilizado (si aplica)
- Fecha de la solicitud
- Estado de la solicitud (pendiente, aprobada, rechazada)
Importante: En caso de invitaciones o solicitudes rechazadas, los datos personales del solicitante se eliminan cuando dejan de ser necesarios tras la notificación del rechazo y no se utilizan para ningún otro fin.
3.3. Datos Económicos y de Facturación
- Datos de tarjeta bancaria procesados por Stripe (almacenados exclusivamente por Stripe, no por DETERMOS)
- Historial de facturas emitidas (incluye facturas de suscripciones y compras de energía)
- Historial de pagos y estado de cobros
- Plan de suscripción contratado (Free, Básico, Profesional, Empresarial)
- Sistema de energía: Consumo de energía mensual y energía permanente, historial de compras de paquetes de energía
- Métodos de pago utilizados (procesados a través de Stripe: tarjeta y Stripe Link)
- Customer ID de Stripe: Identificador del cliente en el sistema de Stripe (para gestión de pagos recurrentes y facturación)
3.4. Datos de Conexión y Uso de la Plataforma
Datos técnicos de acceso:
- Dirección IP desde la que se accede a la plataforma
- Tipo de navegador y versión
- Sistema operativo y dispositivo utilizado
- Resolución de pantalla y configuración regional
- Fecha y hora de cada acceso
Datos de actividad en la plataforma:
- Logs de actividad: Registro detallado de todas las acciones realizadas (fecha, hora, usuario, acción específica)
- Funcionalidades utilizadas: Qué módulos y características se usan más frecuentemente
- Configuraciones realizadas: Cambios en system prompts, documentos de IA, permisos de usuario, etc.
- Dispositivos confiables registrados: Listado de dispositivos desde los que se ha accedido
Métricas de uso:
- Número de conversaciones gestionadas por período
- Volumen de mensajes de IA consumidos
- Número de contactos almacenados
- Número de documentos subidos
- Número de citas creadas
- Estadísticas de rendimiento del chatbot
3.5. Datos de Soporte y Comunicaciones
- Contenido de comunicaciones con nuestro equipo de soporte (emails, tickets, chats)
- Registros de incidencias reportadas
- Historial de consultas técnicas o comerciales
- Feedback y valoraciones sobre el servicio
4. FINALIDADES DEL TRATAMIENTO Y BASES DE LEGITIMACIÓN
Tratamos sus datos personales para las siguientes finalidades, cada una con su correspondiente base legal conforme al Art. 6.1 del RGPD:
| # | Finalidad del Tratamiento | Base de Legitimación | ¿Es obligatorio proporcionar los datos? |
|---|---|---|---|
| 1 | Gestionar la relación contractual: Crear y mantener su cuenta, gestionar usuarios, prestar los servicios de la plataforma Talqo según el plan contratado, administrar el sistema de energía (consumo mensual y permanente), gestionar pertenencia a múltiples Empresas (configuraciones de IA) | Ejecución del contrato (Art. 6.1.b RGPD) | Sí. Sin estos datos no podemos prestar el servicio |
| 1A | Verificación de identidad y seguridad de la cuenta: Verificación obligatoria de número de teléfono móvil mediante código SMS (Firebase Authentication) y verificación de dirección de correo electrónico | Ejecución del contrato (Art. 6.1.b RGPD) + Interés legítimo (Art. 6.1.f RGPD) - Prevención de fraude y cuentas falsas | Sí. Sin verificación de teléfono no se puede usar la plataforma |
| 2 | Facturación y cobros: Emitir facturas, procesar pagos mediante Stripe, gestionar suscripciones recurrentes, procesar compras de paquetes de energía permanente, gestionar impagos, llevar la contabilidad | Cumplimiento de obligación legal (Art. 6.1.c RGPD) - Normativa fiscal y mercantil española | Sí. Obligación legal |
| 3 | Comunicaciones relacionadas con el servicio: Notificaciones técnicas, actualizaciones de la plataforma, avisos de mantenimiento, cambios en términos y condiciones, alertas de seguridad, notificaciones transaccionales de invitaciones a Empresas y solicitudes de acceso (emails desde contacto@talqo.es vía Google Workspace / Gmail SMTP) | Ejecución del contrato (Art. 6.1.b RGPD) | Sí. Necesarias para la correcta prestación del servicio |
| 4 | Comunicaciones comerciales sobre productos similares: Información sobre nuevas funcionalidades de Talqo, planes de suscripción mejorados, servicios adicionales, eventos o promociones relacionadas con la plataforma | Interés legítimo (Art. 6.1.f RGPD) - Promoción de servicios similares a clientes actuales | No. Puede oponerse fácilmente mediante el enlace de baja en cada email |
| 5 | Análisis estadístico y mejora del servicio: Analizar el uso de la plataforma para identificar mejoras, detectar errores, optimizar funcionalidades, desarrollar nuevas características, realizar benchmarks del sector | Interés legítimo (Art. 6.1.f RGPD) - Mejora continua del servicio | No. Se utilizan datos agregados y anonimizados cuando es posible |
| 6 | Seguridad de la plataforma y prevención de fraude: Detectar usos indebidos, prevenir fraude, proteger la integridad del sistema, investigar incidentes de seguridad, prevenir ataques cibernéticos | Interés legítimo (Art. 6.1.f RGPD) - Protección de sistemas y datos | Sí. Necesario para mantener la seguridad |
| 7 | Cumplimiento de obligaciones legales: Atender requerimientos de autoridades públicas (AEPD, tribunales, Agencia Tributaria), cumplir con auditorías legales o fiscales | Cumplimiento de obligación legal (Art. 6.1.c RGPD) | Sí. Obligación legal |
| 8 | Defensa jurídica: Ejercer o defender reclamaciones legales, gestionar litigios, demostrar cumplimiento contractual | Interés legítimo (Art. 6.1.f RGPD) - Ejercicio o defensa de reclamaciones | No, pero puede ser necesario conservarlos bloqueados por plazos legales |
| 9 | Atención de solicitudes de información comercial: Responder a consultas previas a la contratación, enviar demos, proporcionar información sobre planes | Medidas precontractuales (Art. 6.1.b RGPD) o Consentimiento (Art. 6.1.a RGPD) si no hay intención clara de contratar | No. Voluntario si solicita información |
Ponderación de Intereses Legítimos
Cuando el tratamiento se basa en nuestro interés legítimo, hemos realizado una evaluación ponderada para verificar que:
- El tratamiento es necesario para lograr el fin perseguido
- No existe una alternativa menos intrusiva razonable
- El interés legítimo prevalece sobre los derechos del interesado
- El tratamiento es predecible y transparente para el interesado
- Se implementan salvaguardas para proteger los derechos del interesado
Puede oponerse a cualquier tratamiento basado en interés legítimo en cualquier momento (ver sección 8).
5. PLAZOS DE CONSERVACIÓN DE DATOS
Conservamos cada dato únicamente durante el tiempo necesario para la finalidad que lo justifica y, después, mientras puedan derivarse responsabilidades legales o contractuales. Los plazos concretos se determinan según los criterios de la sección siguiente:
| Categoría de Datos | Criterio de Conservación |
|---|---|
| Datos de cuenta y contractuales (información de empresa, usuarios, configuraciones) | Mientras exista la relación contractual y, tras su finalización o baja, el tiempo necesario para atender obligaciones pendientes y posibles reclamaciones |
| Datos de verificación (email, teléfono móvil, códigos SMS) | Durante la vigencia de la cuenta como usuario activo |
| Datos del sistema de invitaciones (invitaciones aceptadas) | Durante la vigencia de la cuenta del invitado |
| Datos de invitaciones rechazadas | Se eliminan cuando dejan de ser necesarios |
| Datos de facturación y contabilidad (facturas, pagos, Customer ID Stripe) | Durante los plazos exigidos por la normativa fiscal y mercantil (con carácter general, 6 años — Art. 30 Código de Comercio y normativa tributaria) |
| Datos de uso, logs de actividad y datos de seguridad | Durante un plazo limitado acorde con las finalidades de seguridad, análisis y auditoría, tras el cual se eliminan o anonimizan |
| Comunicaciones de soporte técnico | Durante la vigencia del contrato y el tiempo necesario para la resolución de incidencias recurrentes |
| Comunicaciones comerciales (si no se opone) | Hasta que ejerza su derecho de oposición o cancele la cuenta |
| Datos para defensa legal | Mientras puedan derivarse responsabilidades o hasta la prescripción de las acciones correspondientes |
Criterios de Determinación de Plazos
Los plazos se determinan en función de:
- Obligaciones legales de conservación (fiscal, mercantil, laboral)
- Plazos de prescripción de acciones legales
- Necesidad técnica para la prestación del servicio
- Principio de minimización (Art. 5.1.c RGPD): solo se conservan el tiempo estrictamente necesario
Supresión o Anonimización
Transcurridos los plazos establecidos:
- Los datos serán eliminados de forma segura (sobrescritura múltiple, destrucción de claves de cifrado)
- O bien anonimizados de forma irreversible (de modo que sea imposible re-identificar al interesado)
- Salvo obligación legal de conservación más prolongada
6. DESTINATARIOS DE LOS DATOS (ENCARGADOS DEL TRATAMIENTO)
Sus datos personales pueden ser comunicados a las siguientes categorías de destinatarios, todos ellos actuando como Encargados del Tratamiento por cuenta de DETERMOS:
6.1. Proveedores de Infraestructura y Tecnología
| Encargado | Servicio Prestado | Ubicación de Datos | Transferencia Internacional |
|---|---|---|---|
| Google Cloud Platform (Google LLC) | Hosting de la plataforma, almacenamiento de datos, base de datos Firestore, servicios de computación | España (Madrid) - Región europe-southwest1 | No. Datos en UE |
| Google Workspace (Google LLC) | Servicio de correo electrónico corporativo (contacto@talqo.es) | UE | No |
6.2. Servicios de Pago y Facturación
| Encargado | Servicio Prestado | Ubicación | Transferencia Internacional |
|---|---|---|---|
| Stripe, Inc. | Procesamiento de pagos con tarjeta y Stripe Link, gestión de suscripciones recurrentes, emisión automática de facturas, Portal de Cliente para autogestión, tokenización segura de tarjetas | Estados Unidos y UE (infraestructura distribuida) | Sí - Ver sección 7.3 |
| Entidades bancarias (según el cliente) | Procesamiento de transferencias bancarias SEPA, gestión de cobros | España/UE | No |
6.2A. Servicios de Comunicación y Verificación
| Encargado | Servicio Prestado | Ubicación | Transferencia Internacional |
|---|---|---|---|
| Google Workspace / Gmail (Google LLC) | Servicio SMTP para envío de emails transaccionales (invitaciones a empresas, notificaciones de acceso, verificación de email) desde contacto@talqo.es | UE | No |
| Firebase Authentication (Google LLC) | Verificación de números de teléfono móvil mediante códigos SMS (One-Time Password), autenticación de usuarios | Estados Unidos y UE | Sí - Ver sección 7.4 |
| Telnyx LLC | Telefonía del asistente de voz (numeración, establecimiento de llamadas, streaming de audio) y grabación de las llamadas atendidas por el asistente. Solo aplica a clientes con el canal de llamadas activo | Estados Unidos | Sí - Cláusulas Contractuales Tipo (CCT) |
6.3. Proveedores de Servicios Empresariales
| Encargado | Servicio Prestado | Ubicación | Transferencia Internacional |
|---|---|---|---|
| Asesoría fiscal y contable | Cumplimiento de obligaciones tributarias, llevanza de contabilidad | España | No |
| Asesoría legal | Asesoramiento jurídico, gestión de contratos, defensa legal | España | No |
6.4. Herramientas de Análisis
| Encargado | Servicio Prestado | Ubicación | Transferencia Internacional |
|---|---|---|---|
| Google Analytics | Análisis de uso del sitio web corporativo talqo.es (solo datos agregados y anonimizados) | Estados Unidos | Sí (ver sección 7) |
6.5. Garantías de los Encargados
Todos los Encargados del Tratamiento:
- Están contractualmente obligados a tratar los datos únicamente conforme a nuestras instrucciones
- Deben implementar medidas de seguridad técnicas y organizativas apropiadas
- Están sujetos a obligaciones de confidencialidad
- Solo pueden subcontratar con nuestra autorización previa
No realizamos cesiones de datos a terceros con fines distintos a la prestación del servicio contratado.
No vendemos datos de nuestros clientes a terceros bajo ninguna circunstancia.
7. TRANSFERENCIAS INTERNACIONALES DE DATOS
7.1. ¿Se Transfieren Datos Fuera de la UE?
En general, NO. La inmensa mayoría de los datos de nuestros clientes se almacenan y procesan exclusivamente en la Unión Europea, específicamente en servidores de Google Cloud ubicados en Madrid, España (región europe-southwest1).
7.2. Excepción: Google Analytics (Sitio Web Corporativo)
Únicamente para el análisis del sitio web corporativo talqo.es (no de la plataforma de clientes), utilizamos Google Analytics, que puede implicar transferencias a Estados Unidos.
Datos transferidos:
- Dirección IP (anonimizada)
- Páginas visitadas en talqo.es
- Tiempo de navegación
- Origen del tráfico (Google, redes sociales, directo)
- Tipo de dispositivo y navegador
** Importante:** Estos datos NO incluyen información de cuentas de clientes, conversaciones, contactos ni ningún dato de la plataforma Talqo. Solo se refieren a la navegación pública en el sitio web de marketing.
Garantía de la transferencia:
Google LLC (operador de Google Analytics) está certificada en el Marco de Privacidad de Datos UE-EE.UU. (Data Privacy Framework - DPF), que ha sido reconocido por la Comisión Europea mediante Decisión de Adecuación 2023/1795 como mecanismo que garantiza un nivel adecuado de protección de datos.
Verificación:
Medidas adicionales:
- Anonimización de IPs activada
- Uso de Google Analytics 4 con controles de privacidad mejorados
- Desactivación de funciones de publicidad y remarketing
- Periodo de retención de datos limitado a 14 meses
7.3. Transferencias para Procesamiento de Pagos (Stripe)
Stripe, Inc. procesa pagos con tarjeta, suscripciones y facturación, lo que implica transferencias internacionales a Estados Unidos.
Datos transferidos a Stripe:
- Nombre y email del administrador de la cuenta
- Datos de tarjeta bancaria (tokenizados)
- Dirección de facturación
- Historial de pagos y facturas
- Customer ID de Stripe
Garantías de la transferencia:
Data Privacy Framework (DPF) UE-EE.UU.: Stripe está certificado en el Marco de Privacidad de Datos, reconocido por la Comisión Europea mediante Decisión de Adecuación 2023/1795.
PCI-DSS Level 1: Stripe cuenta con la certificación PCI-DSS Level 1, el estándar más alto de seguridad para procesamiento de pagos con tarjeta.
Verificación:
7.4. Transferencias para Verificación de Teléfono (Firebase Authentication)
Firebase Authentication (Google LLC) procesa la verificación de números de teléfono mediante SMS, lo que puede implicar transferencias a Estados Unidos.
Datos transferidos a Firebase Auth:
- Número de teléfono móvil
- Códigos de verificación SMS (OTP)
- Dirección IP desde la que se solicita la verificación
Garantías de la transferencia:
Data Privacy Framework (DPF) UE-EE.UU.: Google LLC está certificado en el Marco de Privacidad de Datos UE-EE.UU.
Verificación:
7.5. Sin Transferencias de Datos Core de la Plataforma
Los datos principales que procesa la plataforma Talqo (cuentas, usuarios, configuraciones, conversaciones, contactos, documentos, métricas) NO se transfieren fuera del Espacio Económico Europeo.
Permanecen almacenados en Google Cloud - Madrid (UE) durante todo su ciclo de vida.
Única excepción: Procesamiento de pagos (Stripe) y verificación de teléfono (Firebase Auth) según se describe en las secciones 7.3 y 7.4.
7A. TRATAMIENTO DE DATOS MEDIANTE INTELIGENCIA ARTIFICIAL (IA)
7A.1. Uso de Modelos de IA de OpenAI
Talqo utiliza modelos de lenguaje de OpenAI para procesar las conversaciones y proporcionar respuestas inteligentes a los usuarios finales de nuestros clientes.
Importante sobre esta política:
Esta sección NO se refiere a los datos de los usuarios finales (clientes de nuestros clientes), que están cubiertos por el Acuerdo de Encargo de Tratamiento (DPA) en nuestros Términos y Condiciones de Servicio (Sección 8).
Esta sección se refiere únicamente a los datos de cuenta de empresas clientes (nombre, email, configuraciones de IA, prompts del sistema) que nosotros, como Responsables del Tratamiento, podemos enviar a OpenAI.
7A.2. Uso de Datos por OpenAI para Entrenamiento
Política actual de OpenAI:
Según los términos actuales de la API de OpenAI, los datos enviados a través de la API no se utilizan para entrenar ni mejorar sus modelos, salvo consentimiento expreso (opt-in) del cliente de la API, que DETERMOS no ha otorgado. DETERMOS no controla las políticas de terceros ni puede garantizar su cumplimiento futuro; recomendamos consultar la política de privacidad de OpenAI.
Además:
- No se envían datos de pago ni datos sensibles a OpenAI.
Datos que pueden ser procesados por OpenAI:
- Nombres de configuraciones de IA
- System prompts personalizados
- Nombres de empresas (configuraciones de IA)
- Metadatos de uso (frecuencia, tipo de consultas)
Datos que NO se envían a OpenAI:
- Datos de tarjetas bancarias
- Números de teléfono móvil
- Contraseñas
- Tokens de autenticación
7A.3. Medidas de Protección
Para minimizar los riesgos asociados al uso de IA:
No enviamos datos sensibles a OpenAI (no tarjetas, no contraseñas, no teléfonos) Cifrado en tránsito (TLS 1.3) en todas las comunicaciones con OpenAI Monitorización de las comunicaciones con APIs de IA Revisión continua de las políticas de privacidad de OpenAI
Ubicación de OpenAI:
- OpenAI, Inc. - Estados Unidos
- Transferencia garantizada mediante Data Privacy Framework (DPF) UE-EE.UU.
Verificación:
8. DERECHOS DE LOS INTERESADOS
Como titular de datos personales, usted (o sus usuarios/administradores) tienen los siguientes derechos reconocidos por el RGPD:
8.1. Catálogo de Derechos
| Derecho | Artículo RGPD | Descripción |
|---|---|---|
| Acceso | Art. 15 | Obtener confirmación de si tratamos sus datos y, en su caso, acceder a ellos y recibir una copia |
| Rectificación | Art. 16 | Solicitar la corrección de datos inexactos o incompletos |
| Supresión ("Derecho al olvido") | Art. 17 | Solicitar la eliminación de sus datos cuando ya no sean necesarios, haya retirado su consentimiento, se oponga al tratamiento o el tratamiento sea ilícito |
| Oposición | Art. 21 | Oponerse al tratamiento de sus datos basado en interés legítimo (ej: comunicaciones comerciales, análisis estadísticos) |
| Limitación del tratamiento | Art. 18 | Solicitar la suspensión temporal del tratamiento en determinadas circunstancias (ej: mientras se verifica la exactitud de los datos o la procedencia del tratamiento) |
| Portabilidad | Art. 20 | Recibir sus datos en formato estructurado, de uso común y lectura mecánica (CSV, JSON), y transmitirlos a otro responsable cuando el tratamiento se base en consentimiento o contrato y se realice por medios automatizados |
| No ser objeto de decisiones automatizadas | Art. 22 | Derecho a no ser objeto de decisiones basadas únicamente en tratamiento automatizado que produzcan efectos jurídicos o afecten significativamente |
8.2. Cómo Ejercer Sus Derechos
Puede ejercer cualquiera de estos derechos de forma gratuita mediante:
Correo electrónico a: contacto@talqo.es Asunto: "Ejercicio de Derechos RGPD"
Correo postal a: DETERMOS Calle Doctrinos Nº20, 2ºC 47001 Valladolid, España
Información a incluir en su solicitud:
- Nombre completo y email asociado a la cuenta
- Derecho que desea ejercer (acceso, rectificación, supresión, etc.)
- Motivos de la solicitud (si procede, para derechos de oposición o limitación)
Solo si existen dudas razonables sobre su identidad le solicitaremos información adicional para verificarla (por ejemplo, confirmación desde el correo electrónico asociado a la cuenta). Conforme al principio de minimización de datos, no pedimos copia del DNI de forma sistemática.
8.3. Plazo de Respuesta
Responderemos a su solicitud en un plazo máximo de 1 mes (30 días naturales) desde la recepción de la solicitud completa.
Este plazo podrá prorrogarse 2 meses adicionales en casos de solicitudes complejas o gran volumen de solicitudes, informándole de la ampliación en el primer mes y explicando los motivos.
8.4. Información que Proporcionaremos
En caso de solicitud de acceso (Art. 15 RGPD), le proporcionaremos:
- Confirmación de si tratamos o no sus datos personales
- Copia de los datos personales objeto de tratamiento
- Finalidades del tratamiento
- Categorías de datos tratados
- Destinatarios a quienes se comunicaron los datos
- Plazo de conservación previsto
- Información sobre sus derechos (rectificación, supresión, oposición, limitación)
- Derecho a reclamar ante la AEPD
- Origen de los datos (si no se obtuvieron directamente de usted)
- Existencia de decisiones automatizadas
Formato de la información:
- Por defecto: PDF por correo electrónico
- Si lo solicita expresamente: Copia física por correo postal certificado (puede aplicarse un coste razonable por gastos administrativos)
8.5. Denegación de Solicitudes
Podremos denegar el ejercicio de sus derechos cuando:
- La solicitud sea manifiestamente infundada o excesiva (especialmente por carácter repetitivo)
- Exista una obligación legal de conservar los datos (ej: facturas durante 6 años)
- Los datos sean necesarios para la formulación, ejercicio o defensa de reclamaciones
- Prevalezca un interés público o el ejercicio de poderes públicos
En caso de denegación, le informaremos de los motivos y de su derecho a reclamar ante la AEPD.
8.6. Derecho a Reclamar ante la Autoridad de Control
Si considera que el tratamiento de sus datos personales vulnera el RGPD o no está satisfecho con nuestra respuesta a su solicitud, tiene derecho a presentar una reclamación ante:
Agencia Española de Protección de Datos (AEPD)
- Sitio web: www.aepd.es
- Sede electrónica: https://sedeagpd.gob.es
- Dirección postal: C/ Jorge Juan, 6, 28001 Madrid, España
- Teléfono: 901 100 099 / 912 663 517
Procedimiento:
- Acceder a la sede electrónica de la AEPD
- Presentar reclamación (con certificado digital o Cl@ve)
- Aportar documentación justificativa del incumplimiento
- La AEPD investigará y resolverá la reclamación
Plazo: La AEPD debe notificar la resolución en un plazo máximo de 6 meses.
9. DECISIONES AUTOMATIZADAS Y ELABORACIÓN DE PERFILES
9.1. ¿Realizamos Decisiones Automatizadas?
NO. DETERMOS NO realiza decisiones automatizadas basadas únicamente en el tratamiento automatizado, incluida la elaboración de perfiles, que produzcan efectos jurídicos sobre nuestros clientes o les afecten significativamente de modo similar.
9.2. Decisiones con Intervención Humana
Todas las decisiones comerciales y contractuales son tomadas con intervención humana y evaluación caso por caso:
- Aprobación de cuentas de cliente: Revisión manual del registro
- Cambios de plan o upgrades: Procesados automáticamente pero supervisados humanamente
- Suspensiones por impago: Proceso automatizado con revisión humana antes de la suspensión definitiva
- Detección de fraude: Sistemas automatizados de alerta, pero decisiones finales tomadas por personas
9.3. Análisis Estadísticos Sin Efectos Individuales
Realizamos análisis estadísticos agregados sobre el uso de la plataforma (ej: funcionalidades más utilizadas, patrones de uso, métricas de rendimiento), pero estos análisis:
- No producen efectos jurídicos sobre clientes individuales
- No afectan significativamente a clientes individuales
- Se utilizan exclusivamente para mejora del servicio y desarrollo de producto
- Los datos se anonimizan cuando es posible
Por tanto, NO aplica el Art. 22 RGPD sobre decisiones automatizadas.
10. MEDIDAS DE SEGURIDAD
10.1. Compromiso de Seguridad
DETERMOS ha implementado medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, conforme al Art. 32 RGPD, incluyendo la protección contra:
- Acceso no autorizado
- Pérdida accidental
- Destrucción o alteración de datos
- Divulgación o comunicación no autorizada
10.2. Medidas Técnicas Implementadas
DETERMOS presta el Servicio sobre la infraestructura de Google Cloud Platform, cuyas capacidades de seguridad aprovecha.
Cifrado:
- En tránsito: TLS 1.2/1.3 para todas las comunicaciones (HTTPS)
- En reposo: Cifrado AES-256 de datos almacenados en Google Cloud Storage y Firestore
- Copias de seguridad cifradas gestionadas por la infraestructura de Google Cloud
Control de acceso:
- Control de acceso basado en roles (RBAC): más de 13 permisos granulares configurables
- Principio de mínimo privilegio: cada usuario solo accede a los datos estrictamente necesarios
- Gestión de dispositivos confiables y autenticación mediante Firebase Authentication
- Segregación de datos: multi-tenancy (los datos de cada cliente están aislados)
Registro y resiliencia:
- Registros de auditoría de las acciones sobre datos personales en la plataforma
- Monitorización, protección de red y protección frente a DDoS proporcionadas por Google Cloud
- Copias de seguridad automáticas e infraestructura redundante en múltiples zonas de disponibilidad (europe-southwest1)
- Procedimientos de recuperación orientados a restablecer el servicio y minimizar la pérdida de datos en el menor tiempo razonablemente posible
10.3. Medidas Organizativas Implementadas
- Acceso limitado: solo las personas estrictamente necesarias acceden a los datos personales, sujetas a deber de confidencialidad
- Acuerdos de encargo de tratamiento (DPA) firmados con los proveedores que acceden a datos
- Selección de proveedores con garantías de seguridad adecuadas
- Aprovechamiento de la infraestructura y las certificaciones de seguridad de Google Cloud
10.4. Certificaciones y Estándares
Certificaciones propias:
- DETERMOS no cuenta actualmente con certificaciones propias ISO 27001 ni SOC 2
Infraestructura:
- La plataforma se apoya en Google Cloud Platform, que sí dispone de certificaciones ISO 27001, SOC 2 y SOC 3 para su infraestructura
11. NOTIFICACIÓN DE BRECHAS DE SEGURIDAD
11.1. Compromiso de Notificación
En caso de producirse una brecha de seguridad que afecte a sus datos personales, DETERMOS se compromete a:
1. Notificación a la AEPD (Art. 33 RGPD):
- Plazo: Máximo 72 horas desde que tengamos conocimiento de la brecha
- Contenido: Naturaleza de la brecha, categorías y número de interesados afectados, consecuencias probables, medidas adoptadas o propuestas
2. Notificación al Cliente Afectado (Art. 34 RGPD):
- Cuándo: Si la brecha entraña un alto riesgo para sus derechos y libertades
- Plazo: Sin dilación indebida, en cuanto tengamos conocimiento y hayamos evaluado el riesgo
- Medio: Email al administrador principal de la cuenta + notificación en panel de administración
- Contenido:
- Descripción de la naturaleza de la brecha
- Datos afectados y alcance
- Medidas adoptadas para mitigar los efectos
- Recomendaciones para protegerse (ej: cambio de contraseñas)
- Punto de contacto para más información
3. Documentación Interna:
- Registro de todas las brechas de seguridad (incluso las que no requieran notificación)
- Documentación de las medidas adoptadas y lecciones aprendidas
- Disponible para la AEPD previa solicitud
11.2. Excepciones a la Notificación al Interesado
No será necesario notificar al cliente cuando:
- Se hayan aplicado medidas de protección técnicas y organizativas apropiadas (ej: cifrado fuerte) que hagan incomprensibles los datos para terceros no autorizados
- Se hayan tomado medidas posteriores que garanticen que el alto riesgo ya no se materializará
- La notificación suponga un esfuerzo desproporcionado (en cuyo caso se realizará comunicación pública o medida similar)
12. COOKIES Y TECNOLOGÍAS DE SEGUIMIENTO
12.1. Aplicabilidad
Esta sección se aplica exclusivamente al sitio web corporativo público talqo.es (sitio de marketing).
La plataforma de clientes (dashboard.talqo.es) utiliza únicamente cookies técnicas estrictamente necesarias para el funcionamiento del servicio (sesión, autenticación), que no requieren consentimiento según la excepción del Art. 22.2 LSSI-CE.
12.2. Cookies en el Sitio Web Corporativo (talqo.es)
El detalle actualizado de las cookies utilizadas en talqo.es (técnicas, analíticas y de marketing), con sus finalidades y duraciones, se recoge en la Política de Cookies, que es el documento de referencia en esta materia.
12.3. Gestión de Cookies
Consentimiento: Al acceder al sitio web talqo.es, se muestra un banner de cookies conforme a la LSSI-CE, donde puede:
- Aceptar todas las cookies
- Rechazar cookies no esenciales (solo se usarán cookies técnicas)
- Configurar preferencias de forma granular
Gestión desde el navegador: Puede configurar su navegador para:
- Bloquear todas las cookies
- Aceptar solo cookies de sitios de confianza
- Eliminar cookies existentes
Instrucciones por navegador:
** Importante:** El rechazo de cookies técnicas puede afectar al funcionamiento del sitio web o de la plataforma.
Para más información, consulte nuestra Política de Cookies completa.
13. PRIVACIDAD DESDE EL DISEÑO Y POR DEFECTO
13.1. Compromiso con la Privacidad desde el Diseño (Art. 25 RGPD)
DETERMOS integra la protección de datos desde la fase de diseño de la plataforma Talqo:
Principios aplicados:
- Minimización de datos: Solo recopilamos los datos estrictamente necesarios para cada finalidad
- Pseudonimización y cifrado: Implementados por defecto en el almacenamiento
- Transparencia: Informamos claramente sobre todos los tratamientos
- Control del usuario: Los clientes tienen control granular sobre sus datos y configuraciones
- Seguridad integrada: Las medidas de seguridad se diseñan desde el inicio, no como añadido posterior
13.2. Privacidad por Defecto
La configuración predeterminada de la plataforma es la más protectora de la privacidad:
- Acceso restringido por defecto (principio de mínimo privilegio)
- Cifrado activado automáticamente (en tránsito y en reposo)
- Registro de auditoría habilitado desde el primer momento
- Retención de datos limitada a lo necesario (no se conservan indefinidamente sin motivo)
- Compartición de datos con terceros: solo los sub-encargados estrictamente necesarios
Sin intervención del cliente, se garantiza el nivel máximo de protección.
14. MENORES DE EDAD
14.1. Servicios No Destinados a Menores
La plataforma Talqo es un servicio B2B dirigido exclusivamente a empresas. No está destinada a menores de edad.
14.2. Edad Mínima de los Usuarios de la Plataforma
El registro y el uso de la plataforma están reservados a mayores de 18 años, y así se declara y valida durante el registro. Si DETERMOS detecta un usuario menor de 18 años, eliminará su cuenta y lo notificará a la empresa cliente, conforme a lo previsto en los Términos y Condiciones.
Responsabilidad: La empresa cliente es responsable de garantizar que todos sus usuarios cumplen con los requisitos de edad y capacidad legal.
15. MODIFICACIONES DE ESTA POLÍTICA
15.1. Derecho a Modificar
DETERMOS se reserva el derecho de modificar esta Política de Privacidad en cualquier momento para reflejar:
- Cambios en las funcionalidades de la plataforma
- Nuevos requisitos legales o regulatorios
- Mejoras en las medidas de seguridad
- Cambios en sub-encargados del tratamiento
- Actualización de buenas prácticas de protección de datos
15.2. Notificación de Cambios
Para cambios sustanciales (que afecten a derechos de los interesados, nuevas finalidades, nuevos destinatarios):
- Notificaremos con al menos 30 días de antelación por el medio de comunicación más adecuado al administrador principal
- Publicaremos un aviso destacado en el panel de administración de la plataforma
- Actualizaremos la fecha de "Última actualización" en la parte superior de esta política
Para cambios menores (correcciones, aclaraciones, reorganización):
- Publicaremos la versión actualizada en esta misma URL
- Modificaremos la fecha de "Última actualización"
- Sin notificación previa, salvo que consideremos que puede ser relevante para los clientes
15.3. Aceptación de Cambios
Clientes actuales: El uso continuado de la plataforma tras la publicación de cambios constituye la aceptación de la nueva Política de Privacidad.
Si no está de acuerdo con los cambios, puede cancelar su suscripción conforme a los Términos y Condiciones de Servicio.
Nuevos clientes: La aceptación de los Términos y Condiciones de Servicio incluye la aceptación de esta Política de Privacidad en su versión vigente en ese momento.
15.4. Historial de Versiones
Mantenemos un archivo de versiones anteriores de esta política, disponible previa solicitud a contacto@talqo.es.
16. LEGISLACIÓN APLICABLE
Esta Política de Privacidad se rige por:
Normativa europea:
- Reglamento (UE) 2016/679 - RGPD (aplicación directa)
- Directiva 2002/58/CE - Privacidad y comunicaciones electrónicas (ePrivacy)
Normativa española:
- Ley Orgánica 3/2018 - Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD)
- Ley 34/2002 - Servicios de la Sociedad de la Información y Comercio Electrónico (LSSI-CE)
- Código Civil - Contratos y obligaciones
- Código de Comercio - Conservación de documentación mercantil
17. CONTACTO Y CONSULTAS
17.1. Para Consultas sobre Protección de Datos
Si tiene cualquier pregunta sobre esta Política de Privacidad o el tratamiento de sus datos personales:
DETERMOS
Email: contacto@talqo.es Dirección postal: Calle Doctrinos Nº20, 2ºC, 47001 Valladolid, España Sitio web: https://talqo.es
17.2. Para Ejercicio de Derechos RGPD
Email: contacto@talqo.es Asunto: "Ejercicio de Derechos RGPD"
(Ver sección 8 para información detallada sobre cómo ejercer sus derechos)
17.3. Para Reclamaciones
Si considera que sus derechos han sido vulnerados:
Agencia Española de Protección de Datos (AEPD)
- www.aepd.es
- https://sedeagpd.gob.es
- C/ Jorge Juan, 6, 28001 Madrid
- 901 100 099 / 912 663 517
18. INFORMACIÓN ADICIONAL
18.1. Relación con Otros Documentos
Esta Política de Privacidad debe leerse conjuntamente con:
- Términos y Condiciones de Servicio: Regulan la relación contractual completa
- Acuerdo de Encargo de Tratamiento (DPA): Integrado en los Términos y Condiciones (sección 8), regula nuestro rol como Encargado respecto a datos de usuarios finales
18.2. Prevalencia
En caso de conflicto entre esta Política de Privacidad y los Términos y Condiciones de Servicio:
- Para cuestiones de protección de datos: prevalece esta Política de Privacidad
- Para cuestiones contractuales: prevalecen los Términos y Condiciones
18.3. Idioma
Esta Política de Privacidad está redactada en español. En caso de traducción a otros idiomas, prevalecerá la versión en español.
19. TRANSPARENCIA Y RENDICIÓN DE CUENTAS (ACCOUNTABILITY)
19.1. Principio de Responsabilidad Proactiva
DETERMOS aplica el principio de responsabilidad proactiva (accountability) establecido en el Art. 5.2 RGPD, lo que significa que:
- No solo cumplimos con el RGPD, sino que podemos demostrar nuestro cumplimiento en todo momento
- Mantenemos documentación exhaustiva de todas las medidas y decisiones de protección de datos
- Realizamos evaluaciones continuas del cumplimiento y los riesgos Implementamos mejoras de forma proactiva, sin esperar a incidentes
19.2. Documentación Disponible (Previa Solicitud)
Podemos proporcionar, previa solicitud justificada y sujeto a acuerdos de confidencialidad:
- Registro de Actividades de Tratamiento (RAT) como Responsable
- Información sobre las medidas de seguridad aplicadas y la infraestructura utilizada
- Documentación equivalente que pueda estar disponible en cada momento
20. DATOS DE LAS APIS DE GOOGLE (GOOGLE CALENDAR) Y USO LIMITADO
TALQO ofrece una integración opcional con Google Calendar para que el asistente virtual pueda gestionar la agenda de citas de tu negocio. Cuando conectas tu cuenta de Google —y solo con tu consentimiento explícito, otorgado a través de la pantalla de autorización (OAuth) de Google— TALQO accede a tu calendario únicamente para:
- consultar tu disponibilidad (eventos y franjas ocupadas) y proponer huecos libres a tus clientes;
- crear, modificar y cancelar los eventos correspondientes a las citas agendadas a través del asistente.
Solicitamos los permisos mínimos imprescindibles para esa finalidad y no utilizamos los datos de Google para ningún otro fin. En particular:
- no vendemos ni transferimos estos datos a terceros con fines publicitarios;
- no usamos los datos de Google Calendar para publicidad ni para entrenar modelos de inteligencia artificial;
- el acceso humano a estos datos se limita a lo estrictamente necesario para operar y dar soporte al Servicio, cumplir una obligación legal o cuando nos otorgues tu consentimiento;
- puedes revocar el acceso en cualquier momento desde tu cuenta de Google o desde el panel de TALQO.
Declaración de Uso Limitado (Limited Use): El uso y la transferencia por parte de TALQO de la información recibida de las APIs de Google Workspace se ajustará a la Google API Services User Data Policy, incluidos sus requisitos de Uso Limitado (Limited Use).
TALQO's use and transfer of information received from Google Workspace APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Fin de la Parte A.
PARTE B — USUARIOS FINALES DEL ASISTENTE (CHAT, WHATSAPP Y LLAMADAS)
Esta Parte B se aplica a los usuarios finales que interactúan con un asistente de Talqo de una empresa cliente. Entró en vigor originalmente el 6 de octubre de 2025 como «Política de Privacidad del Servicio de Chat Talqo».
1. INTRODUCCIÓN
La presente Política de Privacidad regula el tratamiento de datos personales de los usuarios finales que utilizan el servicio de chat Talqo proporcionado por DETERMOS como infraestructura tecnológica.
IMPORTANTE: Esta política explica cómo DETERMOS, como proveedor tecnológico, trata sus datos. La empresa cliente con la que está interactuando tiene su propia Política de Privacidad para el tratamiento de sus datos de conversación y comerciales. Ambas políticas son complementarias.
2. RESPONSABLES DEL TRATAMIENTO
2.1. DETERMOS (Responsable de la infraestructura tecnológica)
Identidad del Responsable:
<!-- TODO legal (pendiente): añadir el NIF del titular (RGPD art. 13.1.a / LSSI art. 10). -->- Plataforma: Talqo
- Operado por: DETERMOS (consultoría tecnológica, titular de la marca «Talqo»)
- Titular: Guillermo Gómez Benavides
- Domicilio: Calle Doctrinos Nº20, 2ºC, 47001 Valladolid, España
- Email de contacto: contacto@talqo.es
- Sitio web: https://www.talqo.es
Rol: DETERMOS actúa como Responsable del Tratamiento respecto a los datos técnicos necesarios para operar la infraestructura del chat (datos de acceso, logs, datos técnicos).
2.2. Empresa Cliente (Responsable principal)
La empresa con la que usted está interactuando a través del chat es el Responsable principal del tratamiento de:
- Contenido de sus conversaciones
- Datos de contacto que usted proporcione
- Datos comerciales derivados de la interacción
Consulte la Política de Privacidad de la empresa cliente para conocer cómo trata sus datos.
3. DATOS PERSONALES RECOPILADOS POR DETERMOS
DETERMOS recopila los siguientes datos únicamente para prestar el servicio técnico de la plataforma:
3.1. Datos Técnicos de Acceso
| Categoría | Datos recopilados | Finalidad |
|---|---|---|
| Datos de conexión | Dirección IP, user-agent, timestamps | Seguridad, prevención de fraude, logs técnicos |
| Datos del dispositivo | Tipo de dispositivo, navegador, sistema operativo | Optimización del servicio |
| Canal de comunicación | WhatsApp, Web, Iframe | Enrutamiento correcto de mensajes |
3.2. Datos de Identificación del Usuario (si proporcionados)
Si usted proporciona voluntariamente estos datos en el chat:
- Nombre
- Teléfono (especialmente en WhatsApp)
Nota: Estos datos son tratados principalmente por la empresa cliente. DETERMOS los trata únicamente como parte de la infraestructura técnica.
3.3. Contenido de Conversaciones (Acceso Limitado)
DETERMOS almacena técnicamente el contenido de las conversaciones en su infraestructura (Google Cloud Firestore), pero:
- NO analiza el contenido con fines comerciales propios
- NO utiliza las conversaciones para entrenar modelos de IA propios
- Solo accede al contenido para:
- Soporte técnico (con autorización del cliente)
- Cumplimiento de obligaciones legales
- Investigación de incidentes de seguridad
Responsable del contenido: La empresa cliente es quien controla y accede habitualmente al contenido de las conversaciones.
3.4. Llamadas Telefónicas Atendidas por el Asistente de Voz
Si la empresa cliente tiene activo el canal de llamadas y usted llama a su número, la conversación es atendida por un asistente de voz con inteligencia artificial. En ese caso:
- Se le informa al inicio de la llamada de que le atiende un asistente virtual con inteligencia artificial y, en su caso, de que la llamada será grabada. Si no desea continuar, puede colgar o pedir hablar con una persona.
- Datos tratados: su número de teléfono, el audio de la llamada, la grabación en formato MP3, la transcripción de la conversación y los metadatos (fecha, hora y duración).
- Finalidad: atender y gestionar su consulta, dejar constancia de lo tratado y permitir a la empresa cliente supervisar la calidad del servicio.
- Grabación: la grabación es una decisión de cada empresa cliente, que puede desactivarla. Cuando está activa, se le anuncia siempre al descolgar.
4. FINALIDADES Y BASES LEGALES DEL TRATAMIENTO
DETERMOS trata sus datos con las siguientes finalidades:
| Finalidad | Base Legal (RGPD) | Datos Tratados |
|---|---|---|
| Prestación del servicio técnico de chat | Interés legítimo (Art. 6.1.f) - Ejecución del contrato con el cliente | Datos técnicos, contenido de conversaciones (solo almacenamiento) |
| Seguridad y prevención de fraude | Interés legítimo (Art. 6.1.f) | IP, logs de acceso, timestamps |
| Cumplimiento de obligaciones legales | Obligación legal (Art. 6.1.c) | Conservación de datos cuando lo exija una obligación legal |
| Mejora del servicio (datos agregados anonimizados) | Interés legítimo (Art. 6.1.f) | Estadísticas agregadas sin identificación personal |
5. PLAZOS DE CONSERVACIÓN DE DATOS
| Tipo de Dato | Criterio de Conservación |
|---|---|
| Conversaciones | Mientras la empresa cliente mantenga su relación con usted y conforme a sus instrucciones; se eliminan cuando dejan de ser necesarias |
| Grabaciones y transcripciones de llamadas | Igual que las conversaciones: mientras sean necesarias para la finalidad y conforme a las instrucciones de la empresa cliente |
| Datos técnicos (IP, timestamps, logs de acceso) | Durante un plazo limitado, acorde con la finalidad de seguridad, tras el cual se eliminan o anonimizan |
| Datos anonimizados agregados | Sin límite (no constituyen datos personales) |
Criterio general: DETERMOS conserva los datos el tiempo mínimo necesario para las finalidades del tratamiento y para atender obligaciones legales; cuando dejan de ser necesarios, se eliminan o anonimizan.
Derecho de supresión: Usted puede solicitar la eliminación de sus datos en cualquier momento (ver sección 8).
6. DESTINATARIOS DE LOS DATOS (SUB-ENCARGADOS)
Para prestar el servicio, DETERMOS utiliza los siguientes proveedores:
| Proveedor | Servicio | Ubicación | Transferencia Internacional | Garantía |
|---|---|---|---|---|
| Google Cloud Platform (Google LLC) | Almacenamiento (Firestore), infraestructura | Madrid, España (UE) | No | N/A |
| OpenAI, LLC | Procesamiento de IA (generación de respuestas) | Estados Unidos | Sí | Data Privacy Framework (DPF) UE-EE.UU. |
| Meta Platforms, Inc. | WhatsApp Business API (solo si usa WhatsApp) | Estados Unidos | Sí | Data Privacy Framework (DPF) UE-EE.UU. |
| Telnyx LLC | Telefonía y grabación de llamadas (solo si contacta por teléfono con el asistente de voz) | Estados Unidos | Sí | Cláusulas Contractuales Tipo (CCT) de la Comisión Europea |
Compromisos de los sub-encargados:
- Todos los proveedores tienen firmados Acuerdos de Encargo de Tratamiento (DPA) con DETERMOS
- Están obligados a implementar medidas de seguridad adecuadas (Art. 32 RGPD)
- Solo tratan datos según instrucciones documentadas de DETERMOS
No compartimos sus datos con terceros para fines publicitarios o comerciales ajenos al servicio.
7. TRANSFERENCIAS INTERNACIONALES DE DATOS
7.1. Transferencias a Estados Unidos
Sus datos pueden ser transferidos a Estados Unidos para el procesamiento de IA (OpenAI, incluido el audio de las llamadas), la mensajería WhatsApp (Meta) y la telefonía y grabación de llamadas (Telnyx).
Base legal: Data Privacy Framework (DPF) UE-EE.UU.
- Decisión de Adecuación de la Comisión Europea: Decisión de Ejecución (UE) 2023/1795
- Certificaciones verificables en: https://www.dataprivacyframework.gov/s/participant-search
- El DPF sustituye al Privacy Shield invalidado por la sentencia Schrems II (TJUE)
Garantías adicionales:
- DETERMOS monitoriza la validez del DPF periódicamente
- En caso de invalidación del DPF, se implementarán Cláusulas Contractuales Tipo de la UE u otras salvaguardas apropiadas
7.2. OpenAI - Procesamiento de IA
Finalidad: Generar respuestas automáticas mediante modelos de OpenAI
Datos transferidos:
- Contenido de los mensajes del chat
- Contexto de la conversación
Política de OpenAI: https://openai.com/policies/privacy-policy
Compromiso de OpenAI: Según los términos actuales de su API, OpenAI no utiliza los datos enviados a través de la API para entrenar sus modelos. DETERMOS no controla ni garantiza las políticas de terceros.
7.3. Meta Platforms - WhatsApp Business API
Finalidad: Transmisión de mensajes WhatsApp entre usted y la empresa cliente
Datos transferidos:
- Número de teléfono
- Contenido de mensajes WhatsApp
- Metadatos de conversación
Política de WhatsApp: https://www.whatsapp.com/legal/privacy-policy
Importante: Si utiliza WhatsApp, también se aplica la Política de Privacidad de WhatsApp/Meta.
8. DERECHOS DE LOS INTERESADOS (RGPD)
Usted tiene los siguientes derechos respecto a sus datos personales:
8.1. Derecho de Acceso (Art. 15 RGPD)
Qué es: Obtener confirmación de si estamos tratando sus datos y recibir una copia de los mismos.
Cómo ejercerlo: Envíe un email a contacto@talqo.es indicando "Derecho de Acceso - RGPD".
Plazo de respuesta: Máximo 1 mes.
8.2. Derecho de Rectificación (Art. 16 RGPD)
Qué es: Corregir datos inexactos o incompletos.
Cómo ejercerlo: Envíe un email a contacto@talqo.es con los datos correctos.
8.3. Derecho de Supresión - "Derecho al Olvido" (Art. 17 RGPD)
Qué es: Solicitar la eliminación de sus datos personales.
Cómo ejercerlo: Envíe un email a contacto@talqo.es indicando "Derecho de Supresión - RGPD".
Excepciones: DETERMOS puede conservar datos si existe:
- Una obligación legal de conservación
- Ejercicio o defensa de reclamaciones
Plazo: Atenderemos su solicitud sin dilación indebida y, en todo caso, en el plazo legalmente establecido (un mes, prorrogable en casos complejos). La eliminación alcanza también a las copias de seguridad una vez expiran por su ciclo normal de rotación.
8.4. Derecho de Limitación del Tratamiento (Art. 18 RGPD)
Qué es: Solicitar que dejemos de procesar sus datos (solo conservación).
Casos:
- Impugna la exactitud de los datos
- El tratamiento es ilícito pero no desea la supresión
- Necesita los datos para reclamaciones judiciales
8.5. Derecho de Portabilidad (Art. 20 RGPD)
Qué es: Recibir sus datos en formato estructurado, de uso común y lectura mecánica (JSON, CSV).
Cómo ejercerlo: Envíe un email a contacto@talqo.es indicando "Derecho de Portabilidad - RGPD".
Datos portables:
- Conversaciones del chat
- Datos de contacto proporcionados
8.6. Derecho de Oposición (Art. 21 RGPD)
Qué es: Oponerse al tratamiento de sus datos basado en interés legítimo.
Efecto: DETERMOS dejará de tratar los datos salvo que acredite motivos imperiosos que prevalezcan sobre sus intereses.
8.7. Derecho a No Ser Objeto de Decisiones Automatizadas (Art. 22 RGPD)
Situación actual: El chat utiliza IA, pero NO toma decisiones automatizadas con efectos jurídicos sobre usted (ej. rechazar una solicitud de crédito automáticamente).
Las respuestas del chat son informativas y asistenciales, no tienen efectos legales vinculantes.
Derecho a intervención humana: Usted puede solicitar en cualquier momento hablar con un agente humano de la empresa cliente.
8.8. Derecho a Presentar Reclamación ante la Autoridad de Control
Si considera que DETERMOS no está tratando sus datos conforme al RGPD, puede presentar una reclamación ante:
Agencia Española de Protección de Datos (AEPD)
- Web: www.aepd.es
- Sede electrónica: https://sedeagpd.gob.es
- Dirección: Calle Jorge Juan, 6, 28001 Madrid
- Teléfono: 901 100 099 / 912 663 517
9. MEDIDAS DE SEGURIDAD (Art. 32 RGPD)
DETERMOS implementa medidas técnicas y organizativas para proteger sus datos:
9.1. Medidas Técnicas
- Cifrado en tránsito: TLS 1.2/1.3 para todas las comunicaciones HTTPS
- Cifrado en reposo: Cifrado AES-256 en Google Cloud Firestore
- Protección de red: infraestructura y configuración de red de Google Cloud
- Copias de seguridad gestionadas por la infraestructura de Google Cloud
- Registro de actividad y aprovechamiento de las capacidades de monitorización de Google Cloud
9.2. Medidas Organizativas
- Acceso limitado: solo las personas estrictamente necesarias acceden a los datos, sujetas a deber de confidencialidad
- Principio de mínimo privilegio
- Aprovechamiento de la infraestructura y las certificaciones de seguridad de Google Cloud
9.3. Notificación de Brechas de Seguridad
En caso de violación de seguridad que afecte a sus datos:
- Notificación a la AEPD: Dentro de las 72 horas desde el conocimiento de la brecha (Art. 33 RGPD)
- Notificación a usted (si alto riesgo): Sin dilación indebida (Art. 34 RGPD)
- Contenido: Naturaleza de la brecha, datos afectados, medidas adoptadas, punto de contacto
10. COOKIES Y TECNOLOGÍAS DE SEGUIMIENTO
10.1. Cookies Técnicas (Necesarias)
El chat puede utilizar cookies técnicas estrictamente necesarias para:
- Mantener la sesión del chat
- Recordar preferencias de usuario (ej. tamaño de fuente)
- Enrutar mensajes correctamente
Base legal: Interés legítimo (Art. 6.1.f RGPD) + excepción del Art. 22.2 LSSI-CE (cookies técnicas exentas de consentimiento).
10.2. Almacenamiento Local (LocalStorage)
El chat puede almacenar datos localmente en su navegador para:
- Historial de conversación temporal
- Preferencias de interfaz
- Estado de autenticación (si requiere login)
Control: Puede borrar estos datos desde la configuración de su navegador.
10.3. Cookies de Terceros
DETERMOS NO utiliza cookies de seguimiento, publicidad o analítica en el chat.
Si el sitio web donde está integrado el chat usa cookies, consulte su Política de Cookies.
11. PROTECCIÓN DE MENORES DE EDAD
11.1. Edad Mínima
El servicio NO está dirigido a menores de 14 años.
Conforme al Art. 8 RGPD y Art. 7 LOPDGDD, el tratamiento de datos de menores de 14 años requiere consentimiento de los padres o tutores.
11.2. Responsabilidad de los Padres
Si usted es padre/madre o tutor legal:
- Supervise el uso que los menores hacen del chat
- Si detecta que un menor de 14 años está usando el servicio sin su consentimiento, contacte con contacto@talqo.es
11.3. Eliminación de Datos de Menores
Si DETERMOS tiene conocimiento de que ha recopilado datos de un menor de 14 años sin consentimiento parental:
- Procederá a la eliminación inmediata de dichos datos
- Bloqueará el acceso del menor al servicio
12. CATEGORÍAS ESPECIALES DE DATOS (Art. 9 RGPD)
DETERMOS NO solicita ni desea recibir datos personales de categorías especiales (datos sensibles):
- Origen étnico o racial
- Opiniones políticas
- Convicciones religiosas o filosóficas
- Afiliación sindical
- Datos genéticos o biométricos
- Datos de salud
- Datos relativos a la vida sexual u orientación sexual
Importante: Si usted proporciona voluntariamente estos datos en el chat, DETERMOS los tratará únicamente como parte de la conversación técnica, pero le recomendamos encarecidamente NO proporcionar datos sensibles a menos que la empresa cliente tenga una base legal específica (ej. consentimiento explícito, interés público esencial).
13. DECISIONES AUTOMATIZADAS Y ELABORACIÓN DE PERFILES
13.1. Uso de Inteligencia Artificial
El chat utiliza sistemas de IA (modelos de OpenAI) para generar respuestas automáticas.
Transparencia:
- Las respuestas son generadas por IA, no por humanos (salvo intervención solicitada)
- La IA puede cometer errores o proporcionar información inexacta
- Usted tiene derecho a solicitar intervención humana en cualquier momento
13.2. No Hay Decisiones Automatizadas con Efectos Jurídicos
DETERMOS NO toma decisiones automatizadas que produzcan efectos jurídicos sobre usted o le afecten significativamente de forma similar (Art. 22 RGPD).
Ejemplos de lo que NO hace este chat:
- Aprobar/rechazar solicitudes de crédito automáticamente
- Tomar decisiones sobre contratación laboral
- Evaluar rendimiento académico o profesional
Si la empresa cliente utiliza el chat para tomar decisiones automatizadas, debe informarle en su propia Política de Privacidad.
14. PRIVACIDAD POR DISEÑO Y POR DEFECTO (Art. 25 RGPD)
DETERMOS aplica el principio de Privacidad por Diseño y por Defecto:
14.1. Minimización de Datos
Solo recopilamos los datos estrictamente necesarios para prestar el servicio técnico.
14.2. Limitación de Finalidad
Los datos solo se utilizan para las finalidades informadas, nunca para fines incompatibles.
14.3. Seudonimización y Cifrado
Aplicamos cifrado de datos en tránsito y en reposo. Los datos técnicos se seudononimizan cuando es posible.
14.4. Seguridad por Defecto
Configuración segura por defecto (cifrado activado y accesos restringidos).
15. EVALUACIÓN DE IMPACTO DE PROTECCIÓN DE DATOS (EIPD)
DETERMOS ha evaluado los riesgos del tratamiento conforme al Art. 35 RGPD.
Conclusión: El tratamiento de datos técnicos del chat NO presenta alto riesgo para los derechos y libertades de los usuarios, por lo que no es necesaria una EIPD formal.
Motivos:
- No se tratan categorías especiales de datos de forma sistemática
- No hay evaluación o puntuación sistemática (profiling) con efectos jurídicos
- No hay observación sistemática a gran escala de zonas de acceso público
Si la empresa cliente realiza tratamientos de alto riesgo (ej. evaluar solvencia financiera mediante el chat), debe realizar su propia EIPD.
16. MODIFICACIONES DE LA POLÍTICA DE PRIVACIDAD
16.1. Derecho a Modificar
DETERMOS se reserva el derecho de modificar esta Política de Privacidad en cualquier momento para:
- Adaptarse a cambios legislativos (RGPD, LOPDGDD, Reglamento de IA, etc.)
- Reflejar cambios en el servicio (nuevas funcionalidades, sub-encargados)
- Mejorar la transparencia
16.2. Notificación de Cambios Sustanciales
Los cambios sustanciales se notificarán mediante:
- Aviso destacado en el chat
- Correo electrónico (si disponemos de su dirección)
- Notificación en el sitio web
Notificación: Los cambios sustanciales se comunicarán con antelación razonable antes de su entrada en vigor.
16.3. Fecha de Última Actualización
La fecha de última actualización se indica al inicio de este documento.
17. CONTACTO Y EJERCICIO DE DERECHOS
17.1. Contacto con DETERMOS
Para cualquier consulta sobre esta Política de Privacidad o para ejercer sus derechos RGPD:
Email: contacto@talqo.es Asunto: "Protección de Datos - RGPD" o "Ejercicio de Derechos - [Su Derecho]" Dirección postal: Calle Doctrinos Nº20, 2ºC, 47001 Valladolid, España
Plazo de respuesta: Máximo 1 mes desde la recepción de su solicitud (prorrogable 2 meses si la solicitud es compleja).
17.2. Información Necesaria
Para ejercer sus derechos, indique:
- Descripción clara del derecho que desea ejercer
- Dirección de contacto (email o postal)
Solo si existen dudas razonables sobre su identidad le solicitaremos información adicional para verificarla. Conforme al principio de minimización de datos, no pedimos copia del DNI de forma sistemática.
17.3. Contacto con la Empresa Cliente
Para consultas sobre el contenido de las conversaciones o datos comerciales, contacte directamente con la empresa cliente a través de sus canales de atención.
18. INFORMACIÓN ADICIONAL
18.1. Legislación Aplicable
Esta Política de Privacidad se rige por:
- RGPD: Reglamento (UE) 2016/679
- LOPDGDD: Ley Orgánica 3/2018, de 5 de diciembre
- LSSI-CE: Ley 34/2002, de 11 de julio
18.2. Recursos Útiles
- Guía del RGPD para ciudadanos (AEPD): https://www.aepd.es/es/derechos-y-deberes/conoce-tus-derechos
- Data Privacy Framework: https://www.dataprivacyframework.gov/
- Canal prioritario AEPD (brecha de datos): https://www.aepd.es/es/derechos-y-deberes/cumple-tus-deberes/medidas-de-cumplimiento/brechas-de-datos-personales
18.3. Idioma
Esta Política de Privacidad está redactada en español. En caso de traducción a otros idiomas, prevalecerá la versión en español.
Fin de la Parte B y del documento.
Fecha de última actualización: 28 de julio de 2026 Versión: 4.1
DETERMOS — Calle Doctrinos Nº20, 2ºC, 47001 Valladolid, España — contacto@talqo.es — https://talqo.es
Este documento está protegido por derechos de autor. © 2026 DETERMOS. Todos los derechos reservados.