En resumen
- Nunca vendemos datos personales por dinero, y nunca usamos documentos para publicidad ni para entrenar IA.
- Las etiquetas de analítica y publicidad solo se activan si usted las acepta, y puede cambiar de opinión cuando quiera.
- En documentos y firmantes decide el cliente que envía el documento, y nosotros tratamos los datos por su cuenta.
- Puede acceder, rectificar, suprimir o exportar sus datos, y reclamar ante su autoridad de protección de datos.
Quiénes somos
inSigner es operado por Nubesti LLC, una sociedad de responsabilidad limitada constituida en Delaware, Estados Unidos, con domicilio en 1111B S Governors Ave STE 23840, Dover, Delaware 19904, Estados Unidos. Para los tratamientos que esta política describe como propios, Nubesti es el responsable del tratamiento.
Las consultas y solicitudes de privacidad se envían a [email protected] con el asunto “Privacy”. Esa dirección también llega a la persona responsable de protección de datos en Nubesti, incluido el encarregado para Brasil, el responsable de la protección de la información personal para Quebec y el oficial de quejas para India. Cuando la ley nos exija designar un representante en la Unión Europea o en el Reino Unido, sus datos se mostrarán en esta sección.
Alcance y funciones
Esta política cubre insigner.co, el espacio de trabajo en app.insigner.co, las páginas de firma en sign.insigner.co, la API, los complementos, nuestros correos, nuestra publicidad, el soporte y las apps de iOS y Android cuando se publiquen.
Nubesti es responsable del tratamiento de visitantes del sitio, titulares de cuentas, facturación, seguridad, soporte y marketing. En los documentos y en los datos de las personas invitadas a firmar, el responsable es el cliente que envía el documento, y Nubesti actúa como encargado o proveedor de servicios siguiendo sus instrucciones según el acuerdo de tratamiento de datos. Si usted firmó un documento, normalmente el primer contacto para dudas sobre ese documento es el remitente.
Datos personales que recogemos
Según cómo use inSigner, recogemos los siguientes datos personales:
| Categoría | Ejemplos | Origen |
|---|---|---|
| Cuenta y contacto | Nombre, correo electrónico, organización, cargo, idioma y datos de inicio de sesión | Usted |
| Facturación | Plan, estado e identificador de la suscripción en PayPal, datos de factura, país y número de identificación fiscal | Usted y PayPal |
| Documentos | Archivos, campos, plantillas y nombres, correos y teléfonos de los firmantes | El cliente |
| Evidencia de firma | Imagen de la firma, consentimiento para firmar, marcas de tiempo, dirección IP, datos del dispositivo y del navegador, y hashes del documento | El firmante y su dispositivo |
| Complementos de mensajería | Número de teléfono, estado del mensaje y resultado de la comprobación del código de un solo uso | El cliente, el firmante, Meta y los operadores |
| Verificación de identidad | Imágenes y datos del documento de identidad, selfie, plantilla facial, resultado de prueba de vida y resultados de consulta a registros | El firmante y Didit |
| Uso del sitio y publicidad, con consentimiento | Identificadores de cookies, páginas vistas, clics, identificadores de clic en anuncios, ubicación aproximada derivada de la IP y tipo de dispositivo | Su navegador, Google, Microsoft, Meta y TikTok |
| Soporte y comunicaciones | Mensajes, adjuntos e historial de sus solicitudes | Usted |
| Seguridad | Dirección IP, registros de solicitudes, señales de verificación antibots e informes de errores | Su dispositivo y Cloudflare |
No pedimos datos sensibles como salud, religión u opiniones políticas. Los documentos de identidad y los datos biométricos solo se tratan cuando un cliente activa KYC para un documento, como se describe en la página de verificación de identidad.
Para qué los usamos y bases legales
Cuando se aplica el RGPD, el RGPD del Reino Unido, la LGPD u otra ley similar, nos basamos en estas bases legales:
| Finalidad | Base legal |
|---|---|
| Crear y gestionar su cuenta y espacio de trabajo, y prestar el servicio contratado | Ejecución de un contrato |
| Enviar invitaciones de firma, recoger firmas y conservar el registro probatorio para el cliente | Tratamiento por cuenta del cliente, según el acuerdo de tratamiento de datos |
| Cobrar, emitir facturas y conservar registros contables y fiscales | Contrato y obligación legal |
| Proteger el servicio, prevenir fraudes y abusos, y conservar registros de seguridad | Interés legítimo en un servicio seguro y fiable |
| Atender solicitudes de soporte y enviar mensajes del servicio | Contrato e interés legítimo |
| Medir el uso del sitio con Google Analytics y Microsoft Clarity | Consentimiento |
| Mostrar y medir anuncios con Google Ads, Microsoft Advertising, Meta y TikTok | Consentimiento |
| Enviar novedades y ofertas | Consentimiento, o interés legítimo para clientes actuales donde la ley lo permite, con opción de baja en cada correo |
| Cumplir la ley, atender requerimientos legítimos y defender reclamaciones | Obligación legal e interés legítimo |
Cuando nos basamos en el interés legítimo, lo hemos ponderado frente a sus derechos, y puede oponerse en cualquier momento. Cuando nos basamos en el consentimiento, puede retirarlo cuando quiera sin afectar al tratamiento anterior.
Cookies, analítica y publicidad
Usamos Google Tag Manager, Google Analytics, Google Ads, Microsoft Advertising, Microsoft Clarity, el Píxel de Meta y el Píxel de TikTok en nuestro sitio de marketing solo después de que usted los acepte en el banner de cookies. Antes de que elija, solo se usa el almacenamiento estrictamente necesario y el Modo de Consentimiento de Google deniega todo almacenamiento de publicidad y analítica. No ejecutamos etiquetas de analítica ni de publicidad en las páginas de firma ni dentro de los documentos.
Si acepta las cookies de publicidad, también podemos enviar a Google, Meta, TikTok o Microsoft una versión cifrada con hash del correo que nos facilitó, para medir los registros que llegaron desde un anuncio. La política de cookies enumera cada cookie, su proveedor y su duración.
Verificación de identidad y decisiones automatizadas
El complemento KYC usa Didit para comparar una selfie con un documento de identidad, comprobar la prueba de vida y, en 36 países, contrastar datos con registros oficiales o autorizados. Estas comprobaciones son automatizadas. El resultado se entrega al cliente que lo pidió, que decide qué hacer. Nubesti no toma decisiones con efectos jurídicos sobre usted basadas únicamente en un tratamiento automatizado. Si una verificación le afecta, puede pedir al remitente, o a nosotros, una revisión humana, expresar su punto de vista e impugnar el resultado.
Con quién compartimos datos
Solo compartimos datos personales en estas situaciones:
- Proveedores que tratan datos por nuestra cuenta, listados en la página de subencargados, con contratos que exigen confidencialidad y seguridad.
- Socios de publicidad y analítica, solo con su consentimiento. Google, Microsoft, Meta y TikTok pueden usar los datos para sus propios fines como responsables independientes, según sus propias políticas. Para los datos recogidos con el Píxel de Meta, Nubesti y Meta son corresponsables de la recogida y la transmisión, según la adenda de responsables de Meta.
- PayPal, que procesa los pagos como responsable independiente.
- El cliente que envió un documento, los demás firmantes de ese documento y cualquier persona con quien el cliente decida compartir el archivo terminado.
- Asesores profesionales, como abogados, contadores y auditores, sujetos a deber de confidencialidad.
- Autoridades públicas, cuando la ley lo exija, según la política de solicitudes de autoridades.
- Un comprador o sucesor en una fusión, adquisición o venta de activos, sujeto a esta política.
No vendemos datos personales por dinero. Algunas leyes estatales de Estados Unidos consideran el uso de cookies publicitarias una “venta” o “compartición” de información personal, o “publicidad dirigida”. Solo las usamos con su consentimiento y puede oponerse en cualquier momento en la página de sus opciones de privacidad.
Transferencias internacionales
Nubesti tiene su sede en Estados Unidos y nuestros proveedores operan en varios países, incluida la red global de Cloudflare. Cuando transferimos datos personales desde el Espacio Económico Europeo, el Reino Unido o Suiza a un país sin decisión de adecuación, usamos el Marco de Privacidad de Datos UE-EE. UU. y sus extensiones para el Reino Unido y Suiza cuando el destinatario está certificado, o las Cláusulas Contractuales Tipo de 2021 de la Comisión Europea, con la Adenda de Transferencia Internacional de Datos del Reino Unido y las adaptaciones suizas cuando corresponde.
Para transferencias desde otros países, como Brasil, Argentina, Colombia, México, Sudáfrica o India, usamos las cláusulas contractuales, el consentimiento u otros mecanismos que reconoce la ley local. Evaluamos las leyes del país de destino y añadimos garantías como el cifrado cuando son necesarias. Puede pedir una copia de las garantías aplicables en [email protected].
Cuánto tiempo conservamos los datos
Conservamos los datos personales solo mientras lo exige la finalidad, y después los eliminamos o anonimizamos:
| Datos | Conservación |
|---|---|
| Datos de la cuenta | Mientras la cuenta esté abierta, más 30 días para exportar tras el cierre |
| Documentos y evidencia de firma | Según decida el cliente mientras el espacio esté abierto. Tras el cierre, se eliminan al terminar el plazo de exportación de 30 días |
| Copias de seguridad | Se sobrescriben de forma rotativa, en un máximo de 90 días |
| Facturación, facturas y registros fiscales | Lo que exijan las leyes fiscales y contables, normalmente de 5 a 10 años |
| Registros de seguridad | Hasta 12 meses, salvo que se necesiten para investigar un incidente |
| Analítica del sitio | Hasta 14 meses |
| Cookies de publicidad | Lo indicado en la política de cookies, nunca más de 13 meses |
| Mensajes de soporte | Hasta 3 años después del último contacto |
| Contactos de marketing | Hasta que se dé de baja, o tras 2 años sin interacción |
| Verificación de identidad | Según se describe en la página de verificación de identidad |
Podemos conservar datos durante más tiempo cuando sea necesario para cumplir una obligación legal, preservar pruebas para una disputa o por una retención legal.
Cómo protegemos los datos
Usamos cifrado en tránsito, cifrado en reposo por parte de nuestros proveedores de almacenamiento, acceso limitado a quien lo necesita y supervisión de los sistemas que guardan datos. Ningún sistema es perfectamente seguro. El resumen de seguridad describe nuestras medidas y cómo notificamos a clientes y autoridades una violación de datos personales.
Sus derechos
Según dónde viva, tiene algunos o todos estos derechos:
- Saber qué datos personales tenemos sobre usted y recibir una copia.
- Rectificar datos inexactos o incompletos.
- Suprimir sus datos, con las excepciones legales.
- Recibir sus datos en un formato portable, o que se envíen a otro proveedor.
- Oponerse al tratamiento basado en el interés legítimo, y al marketing directo en cualquier momento.
- Limitar el tratamiento mientras se revisa una solicitud.
- Retirar el consentimiento cuando quiera, incluido el de las cookies.
- Oponerse a la venta o compartición de datos personales y a la publicidad dirigida.
- No ser objeto de una decisión basada únicamente en un tratamiento automatizado que le afecte significativamente.
- No ser discriminado por ejercer sus derechos.
- Presentar una reclamación ante una autoridad de protección de datos.
Para ejercer un derecho, escriba a [email protected] con el asunto “Privacy request”, o use la página de sus opciones de privacidad. Respondemos en un mes, o antes si su ley local lo exige, y podemos pedirle información para confirmar su identidad. La página de derechos de privacidad por región explica las normas de cada región y país.
Mensajes de marketing
Cada correo de marketing incluye un enlace para darse de baja. Los mensajes del servicio sobre su cuenta, la seguridad, la facturación o un documento que envió o debe firmar no son marketing, y seguiremos enviándolos mientras sean necesarios.
Menores
inSigner es un servicio profesional para adultos. No recogemos a sabiendas datos personales de menores de 16 años, o de 13 en Estados Unidos, y no vendemos ni compartimos datos de menores de 16 años. Si cree que un menor nos ha dado datos personales, escriba a [email protected] y los eliminaremos.
Cambios en esta política
Publicamos los cambios en esta página con una nueva fecha. Si un cambio afecta de forma importante al uso de datos personales, lo comunicaremos por correo a los titulares de cuentas y volveremos a pedir consentimiento cuando la ley lo exija.